NULL pointer dereference in qs - CVE-2026-8723
Published: May 18, 2026
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to null pointer dereference in qs.stringify when processing arrays with comma format and encodeValuesOnly enabled. A remote attacker can supply input containing null or undefined array elements to cause a denial of service.
In typical Node.js HTTP frameworks, the synchronous exception usually causes the affected request to return an error rather than terminating the worker process. The vulnerable input is reachable from JSON request bodies or from application code constructing arrays from user input.
Affected software
IBM Cloud Transformation Advisor
PowerVC
Automation Assets in IBM Cloud Pak for Integration (CP4I)
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
Platform Navigator in IBM Cloud Pak for Integration (CP4I)
Application Modernization Accelerator
How to mitigate CVE-2026-8723
IBM Cloud Transformation Advisor - update to 5.0.0
Automation Assets in IBM Cloud Pak for Integration (CP4I) - addressed in versions 4.0.23-sc2, 4.4.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
Platform Navigator in IBM Cloud Pak for Integration (CP4I) - addressed in versions 16.1.0.26, 16.2.0
Application Modernization Accelerator - update to 5.0.0
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
External References
Related Security Bulletins
- NULL pointer dereference in qs
- IBM Watson Discovery Cartridge update for qs
- Multiple vulnerabilities in IBM Decision Optimization for Cloud Pak for Data
- Platform Navigator and Automation Assets in IBM Cloud Pak for Integration update for qs
- Multiple vulnerabilities in IBM Application Modernization Accelerator
- Multiple vulnerabilities in IBM Transformation Advisor
- IBM PowerVC update for QS.stringify