High severity7.5OSV Advisory· Published Jul 8, 2026· Updated Jul 13, 2026
CVE-2026-59869
CVE-2026-59869
Description
js-yaml is a JavaScript YAML parser and dumper. From 3.0.0 before 3.15.0 and from 4.0.0 before 4.3.0, js-yaml can spend quadratic CPU time parsing a document whose size grows only linearly when a chain of mappings uses merge keys where each mapping merges the previous one. This issue is fixed in versions 3.15.0 and 4.3.0.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
js-yamlnpm | >= 3.0.0, < 3.15.0 | 3.15.0 |
js-yamlnpm | >= 4.0.0, < 4.3.0 | 4.3.0 |
Affected products
74- osv-coords71 versionspkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/percona-server-mongodb-7.0-oci-entrypointpkg:apk/wolfi/opensearch-dashboards-3pkg:apk/wolfi/kubeflow-centraldashboardpkg:apk/chainguard/authentik-2026.2pkg:apk/chainguard/authentik-2026.5pkg:apk/chainguard/authentik-fips-2026.5pkg:apk/chainguard/homepagepkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/lernapkg:apk/chainguard/mongod-8.2-oci-entrypoint-compatpkg:apk/chainguard/mongod-8.3-oci-entrypoint-compatpkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/opensearch-dashboards-3pkg:apk/chainguard/opensearch-dashboards-3-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-observabilitypkg:apk/chainguard/percona-server-mongodb-8.0-oci-entrypointpkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/redisinsightpkg:apk/chainguard/sqlpadpkg:apk/chainguard/tensorflow-gpu-jupyterpkg:apk/chainguard/ts-patchpkg:apk/chainguard/unleashpkg:apk/chainguard/vitess-24pkg:apk/chainguard/wazuh-dashboard-dashboards-reporting-fipspkg:apk/chainguard/wazuh-dashboard-dashboards-visualizationspkg:apk/chainguard/wazuh-dashboard-dashboards-visualizations-fipspkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/chainguard/wazuh-dashboard-index-management-dashboards-plugin-fipspkg:apk/chainguard/wazuh-dashboard-pluginspkg:apk/wolfi/code-serverpkg:apk/wolfi/eslintpkg:apk/wolfi/opensearch-dashboards-3-dashboards-observabilitypkg:apk/wolfi/pulumi-language-nodejspkg:apk/wolfi/sqlpadpkg:apk/wolfi/ts-patchpkg:apk/wolfi/vitess-24pkg:apk/chainguard/authentik-fips-2026.2pkg:apk/chainguard/awxpkg:apk/chainguard/code-serverpkg:apk/chainguard/eslintpkg:apk/chainguard/foxx-clipkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-bitnamipkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/kubeflow-centraldashboardpkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/mongod-7.0-oci-entrypoint-compatpkg:apk/chainguard/mongod-8.0-oci-entrypoint-compatpkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-3-fipspkg:apk/chainguard/prismpkg:apk/chainguard/unleash-fipspkg:apk/chainguard/unleash-proxypkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/wazuh-dashboard-anomaly-detection-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-anomaly-detection-dashboards-plugin-fipspkg:apk/chainguard/wazuh-dashboard-dashboards-reportingpkg:apk/chainguard/wazuh-dashboard-index-management-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-plugins-fipspkg:apk/wolfi/lernapkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/langfuse-fips-3pkg:apk/wolfi/prismpkg:apk/chainguard/arangodb-3.12
< 9.2.8-r18+ 70 more
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 7.0.37_p20-r1
- (no CPE)range: < 3.7.0-r10
- (no CPE)range: < 1.10.0-r25
- (no CPE)range: < 2026.2.6-r6
- (no CPE)range: < 2026.5.6-r4
- (no CPE)range: < 2026.5.6-r3
- (no CPE)range: < 1.13.2-r5
- (no CPE)range: < 8.19.18-r3
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.3.8-r0
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 8.2.11-r2
- (no CPE)range: < 8.3.4-r2
- (no CPE)range: < 2.19.5-r20
- (no CPE)range: < 3.7.0-r10
- (no CPE)range: < 3.7.0-r10
- (no CPE)range: < 3.7.0-r16
- (no CPE)range: < 8.0.26.11-r1
- (no CPE)range: < 3.253.0-r2
- (no CPE)range: < 3.8.0-r1
- (no CPE)range: < 7.5.7-r29
- (no CPE)range: < 0
- (no CPE)range: < 4.0.1-r41
- (no CPE)range: < 8.0.3-r2
- (no CPE)range: < 24.0.2-r7
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 4.14.7-r1
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 4.130.0-r1
- (no CPE)range: < 10.8.0-r1
- (no CPE)range: < 3.7.0-r10
- (no CPE)range: < 3.253.0-r2
- (no CPE)range: < 7.5.7-r29
- (no CPE)range: < 4.0.1-r41
- (no CPE)range: < 24.0.2-r7
- (no CPE)range: < 2026.2.6-r4
- (no CPE)range: < 24.6.1-r45
- (no CPE)range: < 4.130.0-r1
- (no CPE)range: < 10.8.0-r1
- (no CPE)range: < 2.1.1-r9
- (no CPE)range: < 8.19.18-r3
- (no CPE)range: < 8.19.18-r3
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 9.3.8-r0
- (no CPE)range: < 1.10.0-r25
- (no CPE)range: < 3.222.0-r0
- (no CPE)range: < 7.0.37-r3
- (no CPE)range: < 8.0.28-r1
- (no CPE)range: < 2.19.6-r1
- (no CPE)range: < 3.7.0-r16
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 8.0.3-r2
- (no CPE)range: < 1.4.19-r3
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 4.14.7-r1
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 4.14.7-r1
- (no CPE)range: < 4.14.7-r1
- (no CPE)range: < 4.14.6-r3
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 9.1.10-r30
- (no CPE)range: < 9.1.10-r30
- (no CPE)range: < 3.222.0-r0
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 3.12.9.4-r15
Patches
Vulnerability mechanics
References
7- github.com/nodeca/js-yaml/commit/24f13e79ee1343a7e30bd6f6c9d9cdbf0ac9b2b7nvdPatchWEB
- github.com/nodeca/js-yaml/commit/59423c6f8cdc78742ac00e25a4dd39ef16b702e4nvdPatchWEB
- github.com/nodeca/js-yaml/security/advisories/GHSA-52cp-r559-cp3mnvdExploitVendor AdvisoryWEB
- github.com/advisories/GHSA-52cp-r559-cp3mghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-59869ghsaADVISORY
- github.com/nodeca/js-yaml/releases/tag/3.15.0nvdRelease NotesWEB
- github.com/nodeca/js-yaml/releases/tag/4.3.0nvdRelease NotesWEB
News mentions
1- Nodeca Js YAML: Three CPU-Exhausting Parsing Vulnerabilities Disclosed TogetherVypr Intelligence · Jul 9, 2026