Veille sécuritéSystèmes & serveurs
P4Non déterminée
Dans DLA-4807-1, Debian signale que le traitement des attributs par défaut avait une complexité quadratique selon le nombre de noms d’attributs distincts. Une entrée XML de taille modérée peut ainsi provoquer un déni de service.
Debian
IdentifiantCVE-2026-45186
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif2.5.0-1+deb12u4
Source : DLA-4807-1 expat – security update
Analyse technique
Complexité quadratique dans le traitement des attributs par défaut.
Impact, versions et correctif
Événement datéAvis Debian LTS DLA-4807-1 daté du 2026-10-01, dans la période demandée.
ImpactDéni de service par coût de traitement disproportionné.
Versions affectéesDebian 12 Bookworm : expat 2.5.0-1+deb12u2 vulnérable
Version corrigée2.5.0-1+deb12u4
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,48% · percentile 39,1%
Publication2026-10-01
Action recommandée
Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.
Sources
Priorisation DFS : P4 · 1 source(s).