CVE-2026-48959
ADVISORY - debianSummary
IO::Uncompress::Unzip versions before 2.220 for Perl allow CPU exhaustion via per-byte read loop in fastForward. fastForward() compares length $offset (the digit count of the offset, 1 to 19) against the chunk size $c instead of $offset itself, so $c shrinks from 16 KiB to 1-19 bytes per iteration. Extracting a named entry from an attacker supplied zip via IO::Uncompress::Unzip->new($zip, Name => $target) drives a per-byte read loop scaling with the entry's compressed size, up to the non-Zip64 4 GiB cap.
- libio-compress-perl 2.220-1 (bug https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1138051) [trixie] - libio-compress-perl 2.213-1+deb13u1
- perl 5.40.1-8 (bug https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1138856) [trixie] - perl 5.40.1-6+deb13u1 https://lists.security.metacpan.org/cve-announce/msg/40434381/ Fixed by: https://github.com/pmqs/IO-Compress/commit/68db44076f4c1a86a2ffe53a958eac6cabaf72e2 (v2.220)
EPSS Score: 0.00373 (0.308)
Common Weakness Enumeration (CWE)
ADVISORY - nist
Inefficient Algorithmic Complexity
Debian
CREATED
UPDATED
ADVISORY IDCVE-2026-48959
EXPLOITABILITY SCORE
-
EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
| Package | Type | OS Name | OS Version | Affected Ranges | Fix Versions |
|---|---|---|---|---|---|
| debian/perl | deb | debian | 12 | >0 | Not yet available |
| debian/libio-compress-perl | deb | debian | 13 | <2.213-1+deb13u1 | 2.213-1+deb13u1 |
| debian/libio-compress-perl | deb | debian | 14 | <2.220-1 | 2.220-1 |
| debian/libio-compress-perl | deb | debian | 12 | >0 | Not yet available |
| debian/libio-compress-perl | deb | debian | unstable | <2.220-1 | 2.220-1 |
| debian/perl | deb | debian | 14 | <5.40.1-8 | 5.40.1-8 |
| debian/perl | deb | debian | 13 | <5.40.1-6+deb13u1 | 5.40.1-6+deb13u1 |
| debian/perl | deb | debian | unstable | <5.40.1-8 | 5.40.1-8 |
Severity and metrics
No CVSS data available from this advisory.
NIST
CREATED
UPDATED
ADVISORY IDCVE-2026-48959
EXPLOITABILITY SCORE
3.9
EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)
CVSS SCORE
7.5highUbuntu
CREATED
UPDATED
ADVISORY IDCVE-2026-48959
EXPLOITABILITY SCORE
-
EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
CVSS SCORE
N/AmediumAmazon
CREATED
UPDATED
ADVISORY IDALAS2-2026-3355
EXPLOITABILITY SCORE
-
EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
CVSS SCORE
N/AhighAmazon
CREATED
UPDATED
ADVISORY IDALAS2023-2026-1825
EXPLOITABILITY SCORE
-
EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-