7.5

CVE-2026-40164

jq: Algorithmic complexity DoS via hardcoded MurmurHash3 seed

jq is a command-line JSON processor. Before commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784, jq used MurmurHash3 with a hardcoded, publicly visible seed (0x432A9843) for all JSON object hash table operations, which allowed an attacker to precompute key collisions offline. By supplying a crafted JSON object (~100 KB) where all keys hashed to the same bucket, hash table lookups degraded from O(1) to O(n), turning any jq expression into an O(n²) operation and causing significant CPU exhaustion. This affected common jq use cases such as CI/CD pipelines, web services, and data processing scripts, and was far more practical to exploit than existing heap overflow issues since it required only a small payload. This issue has been patched in commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784.
Daten sind bereitgestellt durch das CVE Programm von Authorized Data Publishers (ADP) (Unstrukturiert)
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 10
Default Statusaffected
Version 0:1.7.1-11.el10_1.0.2
Version < *
Status unaffected
Version 0:1.7.1-11.el10_2.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 10.0 Extended Update Support
Default Statusaffected
Version 0:1.7.1-8.el10_0.3
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8
Default Statusaffected
Version 0:1.6-12.el8_10
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
Default Statusaffected
Version 0:1.5-12.el8_4.5
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On
Default Statusaffected
Version 0:1.5-12.el8_4.5
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support
Default Statusaffected
Version 0:1.6-3.el8_6.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.6 Telecommunications Update Service
Default Statusaffected
Version 0:1.6-3.el8_6.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions
Default Statusaffected
Version 0:1.6-3.el8_6.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.8 Telecommunications Update Service
Default Statusaffected
Version 0:1.6-6.el8_8.4
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions
Default Statusaffected
Version 0:1.6-6.el8_8.4
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 9
Default Statusaffected
Version 0:1.6-19.el9_7.0.2
Version < *
Status unaffected
Version 0:1.6-19.el9_8.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions
Default Statusaffected
Version 0:1.6-12.el9_0.3
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions
Default Statusaffected
Version 0:1.6-15.el9_2.3
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 9.4 Extended Update Support
Default Statusaffected
Version 0:1.6-16.el9_4.2
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Enterprise Linux 9.6 Extended Update Support
Default Statusaffected
Version 0:1.6-17.el9_6.4
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.12
Default Statusaffected
Version 412.86.202606140301-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.13
Default Statusaffected
Version 413.92.202606160406-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.14
Default Statusaffected
Version 414.92.202606231112-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.15
Default Statusaffected
Version 415.92.202606030318-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.16
Default Statusaffected
Version 416.94.202606051757-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.17
Default Statusaffected
Version 417.94.202606250942-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.18
Default Statusaffected
Version 418.94.202606051320-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat OpenShift Container Platform 4.19
Default Statusaffected
Version 4.19.9.6.202606031700-0
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat AI Inference Server 3.2
Default Statusaffected
Version 1780681984
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat AI Inference Server 3.3
Default Statusaffected
Version 1782352950
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat AI Inference Server 3.3
Default Statusaffected
Version 1782352919
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat AI Inference Server 3.3
Default Statusaffected
Version 1782353093
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat AI Inference Server 3.3
Default Statusaffected
Version 1782352847
Version < *
Status unaffected
HerstellerRed Hat
Produkt Red Hat Hardened Images
Default Statusaffected
Version 1.8.1-3.hum1
Version < *
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.37% 0.284
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
security-advisories@github.com 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
0b0ca135-0b70-47e7-9f44-1890c2a1c46c 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-328 Use of Weak Hash

The product uses an algorithm that produces a digest (output value) that does not meet security expectations for a hash function that allows an adversary to reasonably determine the original input (preimage attack), find another input that can produce the same hash (2nd preimage attack), or find multiple inputs that evaluate to the same hash (birthday attack).

CWE-341 Predictable from Observable State

A number or object is predictable based on observations that the attacker can make about the state of the system or network, such as time, process ID, etc.

CWE-407 Inefficient Algorithmic Complexity

An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.

https://github.com/jqlang/jq/commit/0c7d133c3c7e37c00b6d46b658a02244fdd3c784
https://bugzilla.redhat.com/show_bug.cgi?id=2458084
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-40164.json
https://access.redhat.com/errata/RHSA-2026:25044
https://access.redhat.com/errata/RHSA-2026:25096
https://access.redhat.com/errata/RHSA-2026:25181
https://access.redhat.com/errata/RHSA-2026:26528
https://access.redhat.com/errata/RHSA-2026:26542
https://access.redhat.com/errata/RHSA-2026:28887
https://access.redhat.com/errata/RHSA-2026:30078
https://access.redhat.com/errata/RHSA-2026:30087
https://access.redhat.com/errata/RHSA-2026:30088
https://access.redhat.com/errata/RHSA-2026:30089
https://access.redhat.com/errata/RHSA-2026:23233
https://access.redhat.com/errata/RHSA-2026:23245
https://access.redhat.com/errata/RHSA-2026:34098
https://access.redhat.com/errata/RHSA-2026:16252
https://access.redhat.com/errata/RHSA-2026:16692
https://access.redhat.com/errata/RHSA-2026:16693
https://access.redhat.com/errata/RHSA-2026:18040
https://access.redhat.com/errata/RHSA-2026:18042
https://access.redhat.com/errata/RHSA-2026:18043
https://access.redhat.com/errata/RHSA-2026:18044
https://access.redhat.com/errata/RHSA-2026:18045
https://access.redhat.com/errata/RHSA-2026:18046
https://access.redhat.com/errata/RHSA-2026:18047
https://access.redhat.com/errata/RHSA-2026:18048
https://access.redhat.com/errata/RHSA-2026:19151
https://access.redhat.com/errata/RHSA-2026:19365
https://access.redhat.com/errata/RHSA-2026:8579
https://github.com/jqlang/jq/security/advisories/GHSA-wwj8-gxm6-jc29
https://access.redhat.com/security/cve/CVE-2026-40164