Data::Manular versões através 6.99 para o Perl permitir o exaustão da CPU através do backtracking quadrático na substituição de tempo não anclada em _parse_time. _parse_time remove um tempo de qualquer lugar na cadeia com a substituição não anclada `s/ $timerx/ /`, onde $timerx é uma alternação auto- gerada de padrões de tempo alcançados através de um `(?:$atrx^^^^\s+)'. O motor, portanto, retorna a partida em cada posição de uma execução interior de espaços brancos: em cada posição de partida o principal `\s+` consome o resto da execução com avidez, a alternança de tempo falha porque a execução não contém dígitos, e o motor rastreia um espaço em uma vez ao longo da corrida antes de avançar a posição de partida, que é quadrática no comprimento da corrida. Não há necessidade de tempo presente na string para isso acontecer, apenas uma longa corrida de espaços brancos, e o tempo de análise aumenta cerca de quatro vezes para cada duplicação da corrida: alguns quilobytes de espaços brancos custam segundos de CPU por análise e dezenas de quilobytes custam minutos. Qualquer chamada que passe uma cadeia não confiável de comprimento sem limites para ParseDate(), Data::Manip::Date->parse() ou ->parse_time() pode ser feita para gastar CPU sem limites em uma única análise, uma negação de serviço. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 60075 foi publicado em 2026 - 07 - 30 T 14: 17: 02.710 Z e última modificação em 2026 - 08 - 21 T 09: 16: 39.207 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS.

Classificações de fraqueza associadas: CWE- 1333.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.