Type Confusion in Libxml2 - CVE-2025-49796
Published: June 17, 2025 / Updated: July 11, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to a type confusion error within the xmlSchematronFormatReport() function when processing sch:name elements in schematron.c. A remote attacker can pass specially crafted data to the application, trigger a type confusion error and crash the application.
Affected software
IBM Observability with Instana
Netcool Operations Insight
Oracle Communications Converged Charging System
IBM Decision Optimization for Cloud Pak for Data
Oracle Communications Unified Inventory Management
Tenable Nessus
IBM Power Hardware Management Console (HMC)
Infrastructure Technology
Oracle HTTP Server
IBM Cloud Pak for Business Automation
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core DBTier
OpenShift File Integrity Operator
Ansible Automation Platform
Red Hat Advanced Cluster Security for Kubernetes
IBM TXSeries for Multiplatforms
Guardium Data Security Center (GDSC)
DataStage on Cloud Pak for Data
WatsonX BI Assistant
IBM Security Verify Directory
Robotic Process Automation for Cloud Pak
Business Automation Insights
IBM Edge Application Manager
Traffix SDC
Nessus Network Monitor
Red Hat OpenShift Container Platform
LANTIME Operating System Firmware (LTOS)
IBM Qradar SIEM
MySQL Workbench
IBM CICS TX Advanced
IBM CICS TX Standard
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Anolis OS
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
openEuler
MySQL Cluster
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
libxml2 (Red Hat package)
libxml2
libxml2-devel
python3-libxml2
python2-libxml2
libxml2-debuginfo
libxml2-debugsource
libxml2-help
libxml2-debugsource (Red Hat package)
libxml2-debuginfo (Red Hat package)
python3-libxml2-debuginfo (Red Hat package)
libxml2-static (Red Hat package)
Oracle Banking Corporate Lending Process Management
Oracle Banking Branch
Oracle Banking Cash Management
Oracle Banking Liquidity Management
Oracle Banking Supply Chain Finance
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Red Hat OpenShift Serverless
OpenShift API for Data Protection (OADP)
Red Hat Ceph Storage
How to mitigate CVE-2025-49796
Netcool Operations Insight - update to 1.6.15
Guardium Data Security Center (GDSC) - update to 3.8.5
IBM Decision Optimization for Cloud Pak for Data - update to 5.2.1
DataStage on Cloud Pak for Data - update to 5.2.1
WatsonX BI Assistant - update to 5.2.1
Nessus Network Monitor - update to 6.5.3
LANTIME Operating System Firmware (LTOS) - update to 7.10.004
IBM Qradar SIEM - update to 7.5.0 Update Pack 13 IF01
MySQL Cluster - update to 8.4.7
IBM Security Verify Directory - update to 10.0.4.0.1
Tenable Nessus - addressed in versions 10.8.0, 10.8.1, 10.8.2, 10.8.3, 10.8.4, 10.8.5, 10.8.6, 10.9.6, 10.11.1
IBM Power Hardware Management Console (HMC) - addressed in versions 10.3.1060.0 SP2, 11.1.1110.0
Robotic Process Automation for Cloud Pak - addressed in versions 23.0.20.4, 30.0.0
Business Automation Insights - addressed in versions 24.0.0.0.5, 24.0.1.0.5, 25.0.0.0.2
IBM Cloud Pak for Business Automation - addressed in versions 24.0.1-IF006, 25.0.0-IF003
Red Hat OpenShift Serverless - update to 1
OpenShift File Integrity Operator - update to 1.3.7
OpenShift API for Data Protection (OADP) - update to 1.4.5
Ansible Automation Platform - update to 2.5
libxml2 (Red Hat package) - addressed in versions 2.9.1-6.el7_9.10, 2.9.7-9.el8_2.3, 2.9.7-9.el8_4.6, 2.9.7-13.el8_6.10, 2.9.7-16.el8_8.9, 2.9.7-21.el8_10.1, 2.9.13-1.el9_0.5, 2.9.13-3.el9_2.7, 2.9.13-10.el9_4, 2.9.13-10.el9_6
libxml2 - update to 2.9.7-21.0.1
libxml2-devel - update to 2.9.7-21.0.1
python3-libxml2 - update to 2.9.7-21.0.1
python2-libxml2 - update to 2.9.10-48
libxml2 - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
libxml2-debuginfo - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
libxml2-debugsource - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
libxml2-devel - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
python3-libxml2 - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
libxml2-help - addressed in versions 2.9.10-48, 2.9.14-19, 2.9.14-20, 2.11.5-8, 2.11.9-5
libxml2-debugsource (Red Hat package) - update to 2.12.5-7.el10_0
libxml2-debuginfo (Red Hat package) - update to 2.12.5-7.el10_0
python3-libxml2-debuginfo (Red Hat package) - update to 2.12.5-7.el10_0
libxml2-static (Red Hat package) - update to 2.12.5-7.el10_0
Red Hat Advanced Cluster Security for Kubernetes - update to 4.7.5
Red Hat OpenShift Container Platform - addressed in versions 4.12.82, 4.13.61, 4.14.54, 4.14.55, 4.14.58, 4.15.56, 4.16.46, 4.17.37, 4.17.42, 4.18.22, 4.18.27, 4.19.7, 4.19.17, 4.20.0
Red Hat Ceph Storage - update to 7.1
IBM TXSeries for Multiplatforms - update to 11.1.0.0 ifix9
IBM CICS TX Advanced - update to 11.1.0.0 ifix33
IBM CICS TX Standard - update to 11.1.0.0 ifix34
External References
Related Security Bulletins
- Multiple vulnerabilities in libxml2
- Red Hat Enterprise Linux 10 update for libxml2
- Red Hat Enterprise Linux 8 update for libxml2
- Red Hat Enterprise Linux 9 update for libxml2
- Anolis OS update for libxml2
- openEuler 24.03 LTS SP2 update for libxml2
- openEuler 24.03 LTS SP1 update for libxml2
- openEuler 24.03 LTS update for libxml2
- Multiple vulnerabilities in OpenShift API for Data Protection (OADP) 1.4
- Multiple vulnerabilities in Red Hat Advanced Cluster Security for Kubernetes 4.7
- Red Hat Enterprise Linux 9 update for libxml2
- openEuler 22.03 LTS SP4 update for libxml2
- openEuler 22.03 LTS SP3 update for libxml2
- openEuler 20.03 LTS SP4 update for libxml2
- Red Hat Enterprise Linux 8 update for libxml2
- Red Hat Enterprise Linux 9 update for libxml2
- Red Hat Enterprise Linux 9 update for libxml2
- Red Hat Enterprise Linux 8 update for libxml2
- Red Hat Enterprise Linux 8 update for libxml2
- Red Hat Enterprise Linux 7 Extended Lifecycle Support update for libxml2
- Red Hat Enterprise Linux 8 update for libxml2
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.19
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.17
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.17
- Multiple vulnerabilities in IBM Security Verify Directory
- Multiple vulnerabilities in IBM CICS TX Advanced
- Multiple vulnerabilities in IBM CICS TX Standard
- Multiple vulnerabilities in IBM TXSeries for Multiplatforms
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in IBM Decision Optimization for Cloud Pak for Data
- Multiple libxml2 vulnerabilities in F5 Traffix SDC
- Multiple vulnerabilities in IBM DataStage on Cloud Pak for Data
- Multiple vulnerabilities in IBM Power Hardware Management Console (HMC)
- Multiple vulnerabilities in Red Hat Ceph Storage 7
- Multiple vulnerabilities in IBM WatsonX BI Assistant
- Multiple vulnerabilities in IBM Edge Application Manager
- Multiple vulnerabilities in IBM Robotic Process Automation for Cloud Pak
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Unified Data Repository
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Console
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Oracle Communications Converged Charging System
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.17
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.19
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core DBTier
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Slice Selection Function
- Multiple vulnerabilities in MySQL Cluster
- Multiple vulnerabilities in MySQL Workbench
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.13
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.20
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Meinberg LANTIME firmware update for third-party components
- Multiple vulnerabilities in IBM Business Automation Insights
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.12
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in OpenShift File Integrity Operator
- Multiple vulnerabilities in IBM Guardium Data Security Center
- Multiple vulnerabilities in IBM Observability with Instana
- Multiple vulnerabilities in Tenable Nessus
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in Oracle HTTP Server
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Supply Chain Finance
- Multiple vulnerabilities in Oracle Banking Corporate Lending Process Management
- Multiple vulnerabilities in Oracle Banking Branch
- Multiple vulnerabilities in Oracle Banking Cash Management
- Multiple vulnerabilities in Infrastructure Technology
- Multiple vulnerabilities in Red Hat OpenShift Serverless
- Tenable Network Monitor update for third-party components
- Multiple vulnerabilities in Ansible Automation Platform 2.5 packages