Ad

CVE-2026-73062

HIGH CVSS 4.0: 8,7 EPSS 0.28%
Обновлено 18 августа 2026
Scriban
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 3.0.0 — 7.2.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Scriban
Публичный эксплойт Нет

Версии Scriban с 3.0.0 по 7.2.0 содержат уязвимость типа «отказ в обслуживании» в операторе умножения массива, который выделяет память без применения LoopLimit или арифметических проверок, безопасных для переполнения. Злоумышленники могут указать в шаблоне большой целочисленный множитель, чтобы принудительно выделить несколько гигабайт памяти, что приведет к истощению ресурсов и снижению доступности.

Показать оригинальное описание (EN)

Scriban versions 3.0.0 through 7.2.0 contain a denial of service vulnerability in the array multiplication operator that allocates memory without enforcing LoopLimit or overflow-safe arithmetic checks. Attackers can supply a large integer multiplier in a template to force multi-gigabyte memory allocations, causing resource exhaustion and availability degradation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0