Ad

CVE-2026-86430

HIGH CVSS 4.0: 8,7
Обновлено 7 сентября 2026
league
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.9.1
Тип уязвимости CWE-407
Поставщик league
Публичный эксплойт Нет

Версии League/commonmark до 2.9.1 содержат множественные уязвимости типа «отказ в обслуживании» при обнаружении изолированных блоков кода, поиске меток ссылочных ссылок и обработке разделителей акцентов, которые выполняют сверхлинейную работу над созданным вводом. Злоумышленники могут отправить специально созданный Markdown с длинными обратными кавычками, вложенными скобками или последовательностями разделителей, чтобы потреблять непропорционально много процессорного времени и препятствовать выполнению законных запросов.

Показать оригинальное описание (EN)

league/commonmark versions before 2.9.1 contain multiple denial of service vulnerabilities in fenced code block detection, reference link label lookup, and emphasis delimiter processing that perform super-linear work on crafted input. Attackers can submit specially crafted Markdown with long backtick runs, nested brackets, or delimiter sequences to consume disproportionate CPU time and prevent legitimate requests from completing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)