Ad

CVE-2026-62326

MEDIUM CVSS 3.1: 6,5
Обновлено 27 августа 2026
Weblate
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 2026.7
Устранено в версии 2026.7
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Weblate
Публичный эксплойт Нет

Weblate — это веб-платформа непрерывной локализации, используемая для управления переводами программного обеспечения. В версиях до 2026.7 пользователь со встроенной ролью «Редактировать источник» может сохранять вредоносное регулярное выражение во флагах исходной строки, которое выполняется без тайм-аута, что позволяет ему приостанавливать запросы и отказывать в обслуживании. Регулярные выражения, предоставляемые через regex: проверка качества и заполнители регулярных выражений, компилируются во время проверки, но позже выполняются с содержимым перевода в RegexCheck и PlaceholderCheck без ограничения по времени, поэтому шаблон катастрофического возврата, такой как ^(a|aa)+$, может потреблять процессор бесконечно.

Поскольку Weblate повторно запускает эти проверки для каждого связанного целевого модуля в одном и том же запросе при изменении флагов исходного модуля, одно редактирование может вызвать устойчивый отказ в обслуживании из-за нагрузки на ЦП. Эта проблема исправлена ​​в версии 2026.7.

Показать оригинальное описание (EN)

Weblate is a web-based continuous localization platform used to manage software translations. In versions prior to 2026.7, a user with the built-in "Edit source" role can store a malicious regular expression in a source string's flags that is executed without any timeout, allowing them to stall requests and deny service. Regular expressions supplied through the regex: quality check and regex placeholders are compiled during validation but later run against translation content in RegexCheck and PlaceholderCheck with no time limit, so a catastrophic-backtracking pattern like ^(a|aa)+$ can consume CPU indefinitely. Because Weblate re-runs these checks for every linked target unit in the same request when a source unit's flags change, a single edit can trigger sustained CPU-bound denial of service. This issue is fixed in version 2026.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

weblateorg:weblate