CVE-2026-53550

Aliases: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
Analyzed
Published: 22 Jun 2026, 14:59
Last modified:29 Jun 2026, 15:06

Vulnerability Summary

Overall Risk (default)
medium
31/100
CVSS Score
5.3 MEDIUM
v3.1 (cve.org)
EPSS Score
0.39% LOW
0% probability 0.00%
KEV
Not listed
Ransomware
No reports
Public exploits
1 found
Dark Web
Not detected

Timeline

22 Jun 2026, 14:59
Published
Vulnerability first disclosed
29 Jun 2026, 15:06
Last Modified
Vulnerability information updated

Description

js-yaml is a JavaScript YAML parser and dumper. Prior to 4.2.0 and 3.15.0, a crafted YAML document can trigger algorithmic CPU exhaustion in js-yaml merge-key processing (<<) by repeating the same alias many times in a merge sequence. This causes quadratic parse-time behavior relative to input size and can block a Node.js worker/event loop for seconds with a relatively small payload (tens of KB), resulting in denial of service. The issue is in merge handling inside lib/loader.js. This vulnerability is fixed in 4.2.0 and 3.15.0.

CVSS Metrics

  • v3.1MEDIUMScore: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

EPSS Trends

Current EPSS score: 0.39% Percentile: 33%

Techniques & Countermeasures

  • CWE-407Inefficient Algorithmic Complexity

    An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.

Affected Systems

  • chainguardairflow-2

    all

  • chainguardairflow-3

    < 3.2.2-r8

  • chainguardairflow-core-2

    all

  • chainguardarangodb-3.11

    < 3.11.14.4-r5 | < 3.11.14.4-r7

  • chainguardarangodb-3.12

    < 3.12.9.4-r3

  • chainguardargo-workflows-ui-3.6

    < 3.6.19-r7

  • chainguardargo-workflows-ui-3.7

    < 3.7.15-r2

  • chainguardargo-workflows-ui-4.0

    < 4.0.6-r2 | < 4.0.11-r0

  • chainguardauthentik-2025.12

    all

  • chainguardauthentik-2026.2

    < 2026.2.5-r5

  • chainguardauthentik-2026.5

    < 2026.5.3-r8

  • chainguardauthentik-fips-2025.12

    all | < 2025.12.6-r13

  • chainguardauthentik-fips-2026.2

    < 2026.2.6-r4

  • chainguardauthentik-fips-2026.5

    < 2026.5.4-r0

  • chainguardawx

    < 24.6.1-r42

  • chainguardcode-server

    < 4.124.2-r0

  • chainguardcommercial-gitlab-rails-ee-19.1

    all

  • chainguardcommercial-gitlab-rails-ee-19.2

    all

  • chainguardcommercial-gitlab-rails-ee-19.3

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.1

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.2

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.3

    all

  • chainguarddrupal-11.3

    < 11.3.13-r3

  • chainguardeslint

    < 10.5.0-r1

  • chainguardfoxx-cli

    < 2.1.1-r8

  • chainguardgemini-cli

    < 0.49.0-r4

  • chainguardgitlab-rails-ce-18.1

    < 18.1.6-r38

  • chainguardgitlab-rails-ce-18.10

    all

  • chainguardgitlab-rails-ce-18.11

    all

  • chainguardgitlab-rails-ce-18.5

    all

  • chainguardgitlab-rails-ce-18.6

    all

  • chainguardgitlab-rails-ce-18.7

    all

  • chainguardgitlab-rails-ce-18.8

    all

  • chainguardgitlab-rails-ce-18.9

    all

  • chainguardgitlab-rails-ce-19.0

    < 19.0.3-r1 | all

  • chainguardgitlab-rails-ce-19.1

    all | < 19.1.7-r6

  • chainguardgitlab-rails-ce-19.2

    all | < 19.2.5-r2

  • chainguardgitlab-rails-ce-19.3

    < 19.3.1-r6

  • chainguardgitlab-rails-ce-fips-18.1

    all | < 18.1.6-r15

  • chainguardgitlab-rails-ce-fips-18.10

    all

  • chainguardgitlab-rails-ce-fips-18.11

    all

  • chainguardgitlab-rails-ce-fips-18.5

    all

  • chainguardgitlab-rails-ce-fips-18.6

    all

  • chainguardgitlab-rails-ce-fips-18.7

    all

  • chainguardgitlab-rails-ce-fips-18.8

    all

  • chainguardgitlab-rails-ce-fips-18.9

    all

  • chainguardgitlab-rails-ce-fips-19.0

    all

  • chainguardgitlab-rails-ce-fips-19.1

    < 19.1.6-r6 | < 19.1.1-r1

  • chainguardgitlab-rails-ce-fips-19.2

    all | < 19.2.5-r2

  • chainguardgitlab-rails-ce-fips-19.3

    < 19.3.1-r3

Showing first 50 affected entries in server-rendered view.

References (5)