Ad

CVE-2026-74785

HIGH CVSS 4.0: 7,1 EPSS 0.27%
Обновлено 31 августа 2026
Scriban
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 7.0.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Scriban
Публичный эксплойт Нет

Scriban до версии 7.0.0 содержит три отдельные уязвимости типа «отказ в обслуживании» при оценке выражений, которые обходят существующие меры безопасности посредством неограниченного умножения строк, неконтролируемых операций сдвига BigInteger и обхода LoopLimit посредством перечисления диапазона во встроенных функциях. Злоумышленники, которые могут предоставлять шаблоны, могут вызвать исключения нехватки памяти или перегрузку ЦП, что обычно приводит к завершению всего хост-процесса.

Показать оригинальное описание (EN)

Scriban before 7.0.0 contains three distinct denial-of-service vulnerabilities in expression evaluation that bypass existing safety controls through unbounded string multiplication, uncontrolled BigInteger shift operations, and LoopLimit bypass via range enumeration in builtin functions. Attackers who can supply templates can cause out-of-memory exceptions or CPU exhaustion, typically terminating the entire host process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0