Ad

CVE-2026-61556

HIGH CVSS 4.0: 8,7 EPSS 0.32%
Обновлено 20 августа 2026
Shopify
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 10.27.1
Тип уязвимости CWE-835
Поставщик Shopify
Публичный эксплойт Нет

LiquidJS — это шаблонизатор, совместимый с Shopify/GitHub Pages, на чистом JavaScript. С 10.26.0 по 10.27.1 фильтр Strip_html в src/filters/html.ts может входить в бесконечный цикл, если входная строка содержит <, включает хотя бы один предшествующий символ и не содержит >. В Strip_html поиск следующего открывающего элемента продвигается вперед до lt, в то время как индекс цикла остается неизменным, когда более близкий поиск возвращает -1, а защита от остановки только для равенства не завершает работу, поскольку индекс цикла меньше lt.

Повторная обработка одного и того же состояния на неопределенный срок блокирует отрисовку шаблона и может привести к отказу в обслуживании при вводе длиной до a<. Эта проблема исправлена ​​в версии 10.27.1.

Показать оригинальное описание (EN)

LiquidJS is a Shopify / GitHub Pages compatible template engine in pure JavaScript. From 10.26.0 until 10.27.1, the strip_html filter in src/filters/html.ts can enter an infinite loop when an input string contains <, includes at least one preceding character, and has no later >. In strip_html, the search for the next opener advances lt while the loop index remains unchanged when the closer search returns -1, and the equality-only stall guard does not exit because the loop index is less than lt. Reprocessing the same state indefinitely blocks template rendering and can cause denial of service with an input as short as a<. This issue is fixed in version 10.27.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)