| CVE ID | CVE-2026-16554 |
| Data publikacji | 27 lipca 2026 |
| Producent podatnego oprogramowania | DaveGamble |
| Nazwa podatnego oprogramowania | cJSON |
| Podatne wersje | 1.7.19 |
| Typ podatności (CWE) | Integer overflow or wraparound (CWE-190) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w bibliotece DaveGamble cJSON i koordynował proces ujawniania informacji.
Podatność CVE-2026-16554: W bibliotece cJSON dla platform 32-bitowych zidentyfikowano podatność typu Integer overflow w funkcji print_string_ptr() w pliku cJSON.c. Licznik escape_characters, będący 32-bitową wartością typu size_t, może ulec przepełnieniu podczas przetwarzania ciągów zawierających około 858 993 460 lub więcej znaków kontrolnych, co powoduje przydzielenie bufora wyjściowego na podstawie niedoszacowanej długości. Gdy cJSON_PrintBuffered() jest używane z prealokowanym buforem, pętla zapisu powoduje przepełnienie alokacji na stercie. Atakujący, dostarczający spreparowany ciąg JSON do aplikacji, może spowodować przepełnienie bufora na stercie, co może prowadzić do zdalnego wykonania kodu, ujawnienia informacji lub awarii programu.
Ponieważ próby kontaktu z producentem były bezskuteczne, podatność została potwierdzona jedynie w wersji 1.7.19, ale może dotyczyć również innych wersji.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.