CVE-2026-14803 Medium CVSS 6.5/10

🟡 CVE-2026-14803: Medium Schwachstelle

CVE-2026-14803
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-14803 beschreibt eine Denial-of-Service-Schwachstelle in Mojo::JSON vor Version 9.47 für Perl.
Die Vulnerability ermöglicht einen Memory-Exhaustion-Angriff durch unbegrenzte Rekursion im Pure-Perl-Decoder.
Ein Angreifer kann durch gezielt konstruierte, tiefverschachtelte JSON-Dokumente den Speicher des betroffenen Prozesses erschöpfen
und damit eine Dienstunterbrechung verursachen.

Betroffene Systeme

Betroffen sind alle Installationen mit Mojo::JSON in Versionen vor 9.47.
Das Risiko ist erhöht, wenn:

  • Cpanel::JSON::XS nicht installiert ist
  • Die Umgebungsvariable MOJO_NO_JSON_XS=1 gesetzt ist
  • Der Pure-Perl-Decoder als Standard-Decoder aktiv ist

Der optimierte Cpanel::JSON::XS-Pfad ist nicht anfällig.

Technische Details

Die Schwachstelle liegt in der Rekursionsbehandlung der Pure-Perl-Decoder-Implementierung.
Die Funktionen _decode_value, _decode_array und _decode_object
verarbeiten verschachtelte JSON-Strukturen ohne Tiefenbegrenzung.

Ein Angreifer kann JSON-Payloads mit extremer Verschachtelungstiefe (z.B. Arrays oder Objekte in Arrays) konstruieren.
Dies führt zu rekursiven Aufrufen, die den Call-Stack und den Heap-Speicher progressiv ausfüllen.
Die Speicherschöpfung resultiert in Prozessabsturz oder Dienstausfällen.

Kritisch ist: Der Angriff ist über öffentlich erreichbare Endpoints möglich, insbesondere über
Mojo::Message::json (z.B. $c->req->json in Web-Controllern).
Jede Anwendung, die untrusted JSON dekodiert, ist potentiell verwundbar.

Empfohlene Massnahmen

  • Update: Mojo::JSON auf Version 9.47 oder höher aktualisieren
  • Workaround: Cpanel::JSON::XS installieren (verwendet nicht den anfälligen Pure-Perl-Pfad)
  • Input-Validierung: JSON-Payload-Größe und -Komplexität serverseitig limitieren
  • Monitoring: Abnormale Speichernutzung und Prozessabstürze überwachen

Bewertung

CVSS Score: 6.5 (Medium)
Der CVSS-Score reflektiert die Netzwerk-Erreichbarkeit des Angriffsvektors und die Denial-of-Service-Auswirkung.
Für produktive Systeme, die externe JSON-Eingaben verarbeiten, wird ein zeitnaher Patch empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-14803-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 07.07.2026
Alle CVEs ansehen