Ad

CVE-2026-74784

HIGH CVSS 4.0: 8,7 EPSS 0.26%
Обновлено 31 августа 2026
Scriban
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 7.2.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Scriban
Публичный эксплойт Нет

Scriban до версии 7.2.0 содержит уязвимость типа «отказ в обслуживании» в функции array.insert_at, которая выделяет неограниченные нулевые записи без соблюдения ограничений LoopLimit или LimitToString. Злоумышленники могут предоставить большой индексный параметр, чтобы вызвать исключение OutOfMemoryException и привести к сбою хост-процесса менее чем за секунду.

Показать оригинальное описание (EN)

Scriban before 7.2.0 contains a denial of service vulnerability in the array.insert_at function that allocates unbounded null entries without respecting LoopLimit or LimitToString constraints. Attackers can supply a large index parameter to trigger OutOfMemoryException and crash the host process in under a second.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0