CVE-2026-32141

EUVD-2026-11653
flatted is a circular JSON parser. Prior to 3.4.0, flatted's parse() function uses a recursive revive() phase to resolve circular references in deserialized JSON. When given a crafted payload with deeply nested or self-referential $ indices, the recursion depth is unbounded, causing a stack overflow that crashes the Node.js process. This vulnerability is fixed in 3.4.0.
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
7.5 HIGH
NETWORK
LOW
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Base Score
CVSS 3.x
EPSS Score
Percentile: 53%
Affected Products (NVD)
VendorProductVersion
webreflectionflatted
𝑥
< 3.4.0
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
VendorProductVersionSource
Red HatCluster Observability Operator 1.5.0
1782839279 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782840539 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839996 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.8
1776784286 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.9
1777903262 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.0
1783502765 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.0
1783502438 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.1
1784194938 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.1
1784194574 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.1
1784126822 ≤
𝑥
< *
ADP
Red HatRed Hat Edge Manager 1.1
1784127736 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift AI 2.16
1774282136 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Dev Spaces 3.28
1779341289 ≤
𝑥
< *
ADP
Debian logo
Debian Releases
Debian Product
Codename
node-flatted
bookworm
no-dsa
bullseye
postponed
forky
3.4.2~ds-1
fixed
sid
3.4.2~ds-1
fixed
trixie
no-dsa
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
node-flatted
focal
needs-triage
jammy
needs-triage
noble
needs-triage
questing
ignored
resolute
needs-triage