Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cpanel::JSON::XS de RURBAN (CVE-2026-9334)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
21/07/2026

Descripción

Las versiones de Cpanel::JSON::XS anteriores a la 4.41 para Perl permiten confusión de tipos a través de claves de objeto duplicadas cuando dupkeys_as_arrayref está habilitado.<br /> <br /> decode_hv() colapsa las claves de objeto duplicadas en una referencia de array bajo dupkeys_as_arrayref. La rama alcanzada para una clave duplicada prueba &amp;#39;SvTYPE (old_value) != SVt_RV &amp;&amp; SvTYPE (SvRV (old_value)) != SVt_PVAV&amp;#39;, que evalúa SvRV(old_value) antes de establecer que old_value es una referencia. Cuando el valor existente es un escalar simple en lugar de una referencia de array, un escalar no referenciado es desreferenciado como una referencia.<br /> <br /> Un llamador que decodifica JSON no confiable con dupkeys_as_arrayref habilitado se bloquea, y el acceso incompatible sigue un puntero tomado de contenidos escalares controlados por el atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rurban:cpanel\:\:json\:\:xs:*:*:*:*:*:perl:*:* 4.41 (excluyendo)