HIGH🇬🇧 English

CVE-2026-45304

Symfony YAML Parser — wyczerpanie pamięci przez rekurencyjne aliasy (DoS)

CVSS 8.7v4.0pub. 2026-07-14upd. 2026-07-15

Komponent Symfony\Component\Yaml\Parser rozwiązywał aliasy kolekcji YAML rekurencyjnie, co umożliwiało przekształcenie niewielkiego, niezaufanego wejścia YAML w strukturę o rozmiarze wielu gigabajtów. Skutkuje to wyczerpaniem pamięci serwera i odmową usługi (DoS).

Pokaż oryginał (EN)

Symfony is a PHP framework for web and console applications and a set of reusable PHP components. Prior to 5.4.52, 6.4.40, 7.4.12, and 8.0.12, Symfony\Component\Yaml\Parser resolved YAML collection aliases recursively, allowing a small untrusted YAML input to expand into a multi-gigabyte structure and exhaust memory. This issue is fixed in versions 5.4.52, 6.4.40, 7.4.12, and 8.0.12.

🤖 Analiza AI
Jak działa

Podatność wynika z braku ograniczenia głębokości lub liczby rozwinięć aliasów YAML (CWE-776 — XML Entity Expansion, analogicznie stosowane do YAML). Atakujący dostarcza specjalnie spreparowany dokument YAML zawierający zagnieżdżone aliasy kolekcji. Parser rozwiązuje je rekurencyjnie, co prowadzi do wykładniczego wzrostu rozmiaru przetwarzanej struktury danych w pamięci. Nawet bardzo mały plik wejściowy może wygenerować strukturę o rozmiarze wielu gigabajtów, doprowadzając do wyczerpania dostępnej pamięci procesu lub całego systemu.

Skutki

Atakujący bez jakiegokolwiek uwierzytelnienia może zdalnie doprowadzić do wyczerpania pamięci serwera i całkowitej niedostępności aplikacji (DoS). Nie ma zagrożenia dla poufności ani integralności danych.

Mitygacja

Należy zaktualizować Symfony do wersji 5.4.52, 6.4.40, 7.4.12 lub 8.0.12 (w zależności od używanej gałęzi). Patche dostępne są w oficjalnych repozytoriach projektu na GitHub. Do czasu aktualizacji należy unikać przetwarzania niezaufanych danych YAML przez podatny komponent.

Kogo dotyczy

Sensiolabs Symfony w wersjach wcześniejszych niż 5.4.52, 6.4.40, 7.4.12 oraz 8.0.12 — konkretnie komponent Symfony\Component\Yaml\Parser.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Sensiolabs Symfony

    APP
    Sensiolabs
    < 5.4.526.0.0 – 6.4.40 (bez)7.0.0 – 7.4.12 (bez)8.0.0 – 8.0.12 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-45063CRITICAL9.1PL ✓ten sam produkt

Symfony X509Authenticator — obejście uwierzytelniania przez błędny regex DN

CVE-2019-11325CRITICAL9.8PL ✓ten sam produkt

Symfony VarExporter — nieprawidłowe escapowanie umożliwia RCE

CVE-2019-18889CRITICAL9.8PL ✓ten sam produkt

Symfony: zdalne wykonanie kodu przez serializację adaptera cache

CVE-2017-11365CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w komponencie Password validator — Symfony

CVE-2019-10910CRITICAL9.8PL ✓ten sam produkt

SQL Injection i RCE w Symfony przez niezwalidowane identyfikatory serwisów