Ad

CVE-2026-76098

HIGH CVSS 3.1: 7,5
Обновлено 25 августа 2026
Python
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 3.3.0 — 3.3.2
Устранено в версии 3.3.3
Тип уязвимости CWE-674
Поставщик Python
Публичный эксплойт Нет

Mistune — это парсер Python Markdown с модулями рендеринга и плагинами. Версии с 3.3.0 по 3.3.2 уязвимы для DoS-атак из-за глубоко вложенных токенов. Рендеринг HTML создает глубоко вложенные токены акцента из последовательных символов звездочки, а рекурсивный рендеринг в HTMLRenderer.render_token() может превысить предел рекурсии Python и вызвать RecursionError, что позволяет созданному Markdown привести к сбою процесса синтаксического анализа.

Эта проблема исправлена ​​в версии 3.3.3.

Показать оригинальное описание (EN)

Mistune is a Python Markdown parser with renderers and plugins. Versions 3.3.0 through 3.3.2 are vulnerable to DoS through deeply nested tokens. HTML rendering creates deeply nested emphasis tokens from consecutive asterisk characters, and recursive rendering in HTMLRenderer.render_token() can exceed Python's recursion limit and raise RecursionError, allowing crafted Markdown to crash a parsing process. This issue is fixed in version 3.3.3

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)