Veille sécuritéBackend & données
P3Élevée
Le traitement des corps JSON de Coraza peut provoquer un dépassement fatal de pile avec des documents profondément imbriqués, car gjson.Valid valide le JSON sans limite de profondeur après le parcours borné de Coraza. Les versions affectées sont indiquées comme antérieures à 3.8.1 ; mettre à niveau Coraza vers 3.8.1 ou ultérieure.
Go
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.8.1
Analyse technique
Après le parcours borné readItems, le processeur appelle gjson.Valid sur le corps JSON brut ; cette validation récursive n’a pas de borne de profondeur et peut épuiser la pile.
Impact, versions et correctif
Événement datéAvis GHSA-6gcq-wc29-5xf2 publié le 2026-10-08 à 17:45:46Z, pendant la période retenue ; aucun CVE n’est fourni dans le candidat.
ImpactUn corps JSON profondément imbriqué peut faire planter le processus qui traite la requête.
Versions affectées>= 3.0.0, < 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T17:45:46Z
Mise à jour2026-10-08T17:45:47Z
Action recommandée
Mettre à niveau Coraza vers la version 3.8.1 ou ultérieure ; limiter le traitement de corps JSON non fiables jusqu’à la mise à niveau.
Sources
Priorisation DFS : P3 · 1 source(s).