CVE-2026-87933

Summary

A vulnerability was found in DaveGamble cJSON up to 1.7.19. The affected element is the function cJSONUtils_MergePatch of the file cJSON_Utils.c. The manipulation results in use after free. The attack may be launched remotely. The exploit has been made public and could be used. The pull request to fix this issue awaits acceptance.

Affected Software

VendorProductVersion RangeStatus
DaveGamblecJSON1.7.0affected
DaveGamblecJSON1.7.1affected
DaveGamblecJSON1.7.2affected
DaveGamblecJSON1.7.3affected
DaveGamblecJSON1.7.4affected
DaveGamblecJSON1.7.5affected
DaveGamblecJSON1.7.6affected
DaveGamblecJSON1.7.7affected
DaveGamblecJSON1.7.8affected
DaveGamblecJSON1.7.9affected
DaveGamblecJSON1.7.10affected
DaveGamblecJSON1.7.11affected
DaveGamblecJSON1.7.12affected
DaveGamblecJSON1.7.13affected
DaveGamblecJSON1.7.14affected
DaveGamblecJSON1.7.15affected
DaveGamblecJSON1.7.16affected
DaveGamblecJSON1.7.17affected
DaveGamblecJSON1.7.18affected
DaveGamblecJSON1.7.19affected

Weaknesses

  • CWE-416: Use After Free
  • CWE-119: Memory Corruption

References