CVE-2026-87822

t-digest versions 3.1 through 3.3 fail to validate centroid means during deserialization in MergingDigest.fromBytes, allowing attackers to inject NaN values that bypass validation checks. Attackers can craft malicious serialized digests containing NaN centroids that degrade sorting performance from O(n log n) to O(n squared), causing severe processing delays during merge operations.
Configurations

No configuration.

History

No history.

Information

Published : 2026-09-09 15:17

Updated : 2026-09-10 15:17


NVD link : CVE-2026-87822

Mitre link : CVE-2026-87822

CVE.ORG link : CVE-2026-87822


JSON object : View

Products Affected

No product.

CWE
CWE-407

Inefficient Algorithmic Complexity