CVE-2026-52746

Severity CVSS v4.0:
Pending analysis
Type:
Unavailable / Other
Publication date:
17/07/2026
Last modified:
30/07/2026

Description

JSONata is a JSON query and transformation language. Prior to 2.2.0, malicious non-matching inputs to the $toMillis function can cause superlinear backtracking in the ISO-8601 validation regex, leading to denial of service in applications that evaluate user-provided JSONata expressions. This issue is fixed in version 2.2.0.

Vulnerable products and versions

CPE From Up to
cpe:2.3:a:jsonata:jsonata:*:*:*:*:*:*:*:* 2.2.0 (excluding)