Ad

CVE-2026-71436

MEDIUM CVSS 4.0: 5,3 EPSS 0.33%
Обновлено 7 августа 2026
Mermaid
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-835, CWE-1325
Поставщик Mermaid
Публичный эксплойт Нет

Mermaid — это инструмент JavaScript, который использует текст в стиле Markdown для создания и изменения диаграмм и диаграмм. Начиная с версии 10.6.0 до 10.9.8 и 11.16.1, диаграммы Mermaid XY уязвимы к отказу в обслуживании с бесконечным циклом в функции setXAxisRangeData при настройке оси X с недопустимыми параметрами. Поскольку каждая итерация цикла добавляет элемент в массив, это обычно приводит к появлению RangeError через несколько секунд, но вместо этого это может привести к сбою страницы или процесса JavaScript из-за нехватки памяти, в зависимости от среды.

Эта проблема исправлена ​​в версиях 10.9.8 и 11.16.1.

Показать оригинальное описание (EN)

Mermaid is a JavaScript tool that uses Markdown-inspired text to create and modify diagrams and charts. From version 10.6.0 until 10.9.8 and 11.16.1, Mermaid XY Charts are vulnerable to an infinite loop denial of service in the setXAxisRangeData function when configuring an X-Axis with invalid parameters. Because each loop iteration appends an element to an array, this generally causes a RangeError to appear after a few seconds, but it may instead cause the page or JavaScript process to crash from memory exhaustion, depending on the environment. This issue is fixed in versions 10.9.8 and 11.16.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

mermaid-js:mermaid