Ad

CVE-2026-74792

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 18 августа 2026
Scriban
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 7.0.0
Тип уязвимости CWE-674
Поставщик Scriban
Публичный эксплойт Нет

Scriban до версии 7.0.0 (затронутые версии <= 6.6.0) содержит уязвимость переполнения стека при анализе инициализатора вложенного массива. Инициализаторы глубоко вложенных массивов рекурсивно проходят по пути (ParseArrayInitializerParseExpressionParseArrayInitializer), который не покрывается счетчиком ExpressionDepthLimit, добавленным в исправлении для GHSA-wgh7-7m3c-fx25. Злоумышленник, который может предоставить ненадежные входные данные в Template.Parse, может вызвать неперехватываемое исключение StackOverflowException, которое немедленно завершает процесс, даже если ExpressionDepthLimit по умолчанию включен.

Показать оригинальное описание (EN)

Scriban before 7.0.0 (affected versions <= 6.6.0) contains a stack overflow vulnerability in nested array initializer parsing. Deeply nested array initializers recurse through a path (ParseArrayInitializer → ParseExpression → ParseArrayInitializer) that is not covered by the ExpressionDepthLimit counter added in the fix for GHSA-wgh7-7m3c-fx25. An attacker who can supply untrusted input to Template.Parse can trigger an uncatchable StackOverflowException that immediately terminates the process, even with the default ExpressionDepthLimit enabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)