Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cpanel::JSON::XS de RURBAN (CVE-2026-9516)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Las versiones de Cpanel::JSON::XS anteriores a la 4.41 para Perl permiten la denegación de servicio a través de una entrada prefijada con BOM UTF-8 cuando una devolución de llamada de filtro de decodificación lanza una excepción.<br /> <br /> Para omitir un BOM UTF-8 inicial de 3 bytes, decode_json() avanza el puntero de cadena del escalar de entrada más allá de la marca con SvPV_set() y lo restaura solo en la ruta de retorno normal. Cuando la decodificación se aborta a través de una excepción de Perl, por ejemplo, una devolución de llamada filter_json_object que falla, la restauración se omite y el escalar queda con su puntero de cadena desplazado dentro de su propio búfer y una longitud acortada.<br /> <br /> Cuando ese escalar se libera posteriormente, el asignador recibe un puntero no válido y el intérprete se aborta. Un único documento prefijado con BOM decodificado con una devolución de llamada de filtro que lanza una excepción bloquea a cualquier llamador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rurban:cpanel\:\:json\:\:xs:*:*:*:*:*:perl:*:* 4.41 (excluyendo)