Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w bibliotece simdjson i koordynował proces ujawniania informacji.
Podatność CVE-2026-8295: Podatność typu integer overflow w API kreatora dokumentów biblioteki simdjson umożliwia nieprawidłowe obliczenia rozmiaru bufora w funkcji string_builder::escape_and_append() podczas przetwarzania bardzo dużych ciągów wejściowych na platformach z ograniczoną szerokością typu size_t (np. kompilacje 32-bitowe). Przepełnienie może prowadzić do przydzielenia zbyt małego bufora, co skutkuje odczytami pamięci poza przydzielonym zakresem w procedurach SIMD i potencjalnie może powodować ujawnienie informacji, uszkodzenie pamięci lub wygenerowanie nieprawidłowego wyjścia w formacie JSON.
Podatność została naprawiona w wersji 4.6.4.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.



