HTTP::Data versões antes 6.08 para o Perl permitir o exaustão da CPU através do backtracking de regex polinomial em parse_date. parse_date() corresponde à cadeia de datas contra uma cadeia de regexes alternativos, e str 2 tempo() delega nele. Vários destes padrões colocam os quantificadores sem limites ao lado um do outro antes de uma âncora de `\s*$'. Um prefixo de data válido seguido de uma longa rodada interior de dígitos, letras ou espaços brancos e um único byte que derrota a partida final força o motor a repartir a rodada, dando um backtracking polinômico (cerca de quadrático). Um valor de cabeçalho de algumas dezenas de quilobytes é executado por dezenas de segundos de CPU. HTTP::Date analisa timestamps tais como HTTP `Date`, `Expire' e 'Último-Modificado' cabeçalhos, que geralmente se originam de fontes não confiáveis. Qualquer chamada que passe um cabeçalho de data não confiável para str 2 time() ou parse_date() podem ser movidos para consumir CPU não delimitada, uma negação de serviço. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 14741 foi publicado em 2026 - 07 - 17 T 16: 17: 13.443 Z e última modificação em 2026 - 08 - 12 T 19: 17: 29.640 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 1333.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.