Input validation error in fast-xml-parser - CVE-2026-27942
Published: April 20, 2026
Vulnerability details
The vulnerability allows a remote user to cause a denial of service.
The vulnerability exists due to improper input validation in arrToStr in XMLBuilder when processing input with preserveOrder enabled. A remote user can supply specially crafted input to cause a denial of service.
Only applications using the XML builder with preserveOrder set to true are vulnerable.
Affected software
Cognos Analytics Mobile (iOS)
Cognos Analytics Mobile (Android)
IBM App Connect Enterprise
OpenShift Data Foundation (formerly OpenShift Container Storage)
How to mitigate CVE-2026-27942
Cognos Analytics Mobile (iOS) - update to 1.1.26
Cognos Analytics Mobile (Android) - update to 1.1.26
IBM App Connect Enterprise - addressed in versions 12.0.12.26, 13.0.7.2
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.18.25, 4.19.20
External References
Related Security Bulletins
- Input validation error in fast-xml-parser
- Multiple vulnerabilities in IBM Cognos Analytics Mobile
- Multiple vulnerabilities in IBM App Connect Enterprise
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.18
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.19