CVE-2026-87933 PUBLISHED

DaveGamble cJSON cJSON_Utils.c cJSONUtils_MergePatch use after free

Assigner: VulDB
Reserved: 09.09.2026 Published: 10.09.2026 Updated: 10.09.2026

A vulnerability was found in DaveGamble cJSON up to 1.7.19. The affected element is the function cJSONUtils_MergePatch of the file cJSON_Utils.c. The manipulation results in use after free. The attack may be launched remotely. The exploit has been made public and could be used. The pull request to fix this issue awaits acceptance.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
CVSS Score: 6.9

Product Status

Vendor DaveGamble
Product cJSON
Versions
  • Version 1.7.0 is affected
  • Version 1.7.1 is affected
  • Version 1.7.2 is affected
  • Version 1.7.3 is affected
  • Version 1.7.4 is affected
  • Version 1.7.5 is affected
  • Version 1.7.6 is affected
  • Version 1.7.7 is affected
  • Version 1.7.8 is affected
  • Version 1.7.9 is affected
  • Version 1.7.10 is affected
  • Version 1.7.11 is affected
  • Version 1.7.12 is affected
  • Version 1.7.13 is affected
  • Version 1.7.14 is affected
  • Version 1.7.15 is affected
  • Version 1.7.16 is affected
  • Version 1.7.17 is affected
  • Version 1.7.18 is affected
  • Version 1.7.19 is affected

Credits

  • lrrh (VulDB User) reporter
  • VulDB CNA Team coordinator

References

Problem Types

  • Use After Free CWE
  • Memory Corruption CWE