Improper Validation of Specified Quantity in Input in fast-xml-parser - CVE-2026-33349
Published: April 20, 2026
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to improper validation of specified quantity in input in DocTypeReader when parsing XML input with entity processing limits set to 0. A remote attacker can supply a specially crafted XML document with many large entity definitions to cause a denial of service.
Only applications that explicitly set maxEntityCount or maxEntitySize to 0 are affected. The default configuration is not affected, and configurations with entity processing disabled are not affected.
Affected software
Cognos Analytics Mobile (iOS)
Cognos Analytics Mobile (Android)
IBM App Connect Enterprise
How to mitigate CVE-2026-33349
Cognos Analytics Mobile (iOS) - update to 1.1.26
Cognos Analytics Mobile (Android) - update to 1.1.26
IBM App Connect Enterprise - addressed in versions 12.0.12.26, 13.0.7.2