Ad

CVE-2026-86428

HIGH CVSS 4.0: 8,7
Обновлено 7 сентября 2026
commonmark
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.10.0
Тип уязвимости CWE-407
Поставщик commonmark
Публичный эксплойт Нет

Версии commonmark от 1.5.0 до 2.10.0 содержат уязвимость отказа в обслуживании в AttributesExtension при обработке атрибутов с разными именами. Злоумышленники могут отправить Markdown с множеством различных имен атрибутов, чтобы вызвать слияние и фильтрацию атрибутов в квадратичном времени, потребляя непропорционально много ресурсов ЦП и препятствуя выполнению законных запросов.

Показать оригинальное описание (EN)

commonmark versions from 1.5.0 before 2.10.0 contain a denial of service vulnerability in the AttributesExtension when processing distinctly-named attributes. Attackers can submit Markdown with numerous distinct attribute names to cause quadratic-time attribute merging and filtering, consuming disproportionate CPU resources and preventing legitimate requests from completing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)