# CVE-2026-40164

## Summary

- **CVE ID:** CVE-2026-40164
- **Severity:** HIGH
- **CVSS Score:** 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- **CWE:** CWE-328, CWE-407
- **Published:** Apr 13, 2026
- **Last Modified:** Sep 1, 2026

## Description

jq is a command-line JSON processor. Before commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784, jq used MurmurHash3 with a hardcoded, publicly visible seed (0x432A9843) for all JSON object hash table operations, which allowed an attacker to precompute key collisions offline. By supplying a crafted JSON object (~100 KB) where all keys hashed to the same bucket, hash table lookups degraded from O(1) to O(n), turning any jq expression into an O(n²) operation and causing significant CPU exhaustion. This affected common jq use cases such as CI/CD pipelines, web services, and data processing scripts, and was far more practical to exploit than existing heap overflow issues since it required only a small payload. This issue has been patched in commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784.

## Affected Products

- jqlang — jq (< 0c7d133c3c7e37c00b6d46b658a02244fdd3c784)

## References

- [CNA](https://github.com/jqlang/jq/security/advisories/GHSA-wwj8-gxm6-jc29)
- [CNA](https://github.com/jqlang/jq/commit/0c7d133c3c7e37c00b6d46b658a02244fdd3c784)
- [redhat-SADP](https://access.redhat.com/security/cve/CVE-2026-40164)
- [redhat-SADP](https://bugzilla.redhat.com/show_bug.cgi?id=2458084)
- [redhat-SADP](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-40164.json)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:26528)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:26542)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23233)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:25044)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:25181)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23245)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:16252)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18048)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18047)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18046)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18045)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18044)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18040)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:16692)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:19151)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18043)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:18042)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:16693)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:19365)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:25096)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:30078)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:30089)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:30088)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:30087)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:8579)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:28887)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:34098)

## Exploitation Prediction (EPSS)

- **EPSS Score:** 0.37%
- **EPSS Percentile:** 29.8

---
_Exported from OnDuty AI Vulnerability Intelligence on 2026-09-10._