CVE-2026-68749
Quadratic regex backtracking im CSS-Scrubber von html_sanitize_ex ermöglicht einen Denial-of-Service durch CPU-Erschöpfung
- Veröffentlicht
- 06.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- EEF
- Beweise beobachtet
- 14.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 38,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle durch ineffiziente reguläre Ausdrücke im CSS-Scrubber von html_sanitize_ex Eine Schwachstelle durch ineffiziente reguläre Ausdrücke im CSS-Scrubber von rrrene html_sanitize_ex ermöglicht es einem nicht authentifizierten Remote-Angreifer, die Server-CPU durch eine lange CSS-Deklaration in bereinigtem HTML zu erschöpfen. Der Deklarations-Regex in `HtmlSanitizeEx.Scrubber.CSS.scrub/1` gleicht den Eigenschaftsnamen mit einem unbegrenzten gierigen `[-\w]+` ab, gefolgt von einem zwingenden `:`. Eine lange Folge von Wortzeichen ohne nachfolgenden Doppelpunkt zwingt die Engine daher, jeweils ein Zeichen zurückzugeben und den Doppelpunkt bei jeder Startposition erneut zu versuchen. Der Aufwand ist quadratisch in Bezug auf die Länge der Zeichenfolge, und es wird keine Längenbegrenzung auf das CSS angewendet, das dem Scrubber übergeben wird. Ein 80 KB großes `<style>`-Element kostet etwa 2,4 Sekunden Scheduler-Zeit, sodass bereits wenige gleichzeitige Anfragen den BEAM-Scheduler-Pool sättigen und die Anwendung unresponsiv machen. Die Auswirkung beschränkt sich auf CPU-Erschöpfung. Es wird nichts gelesen, verändert oder offengelegt. Dieses Problem betrifft html_sanitize_ex: von 0.3.1 vor 1.4.5 und von 1.5.0-rc.0 vor 1.5.3.
Quellen
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC, der eine quadratische DoS in Elixir html_sanitize_ex über präpariertes HTML demonstriert; enthält Timing-Benchmarks, Remote-Exploitation per curl und Verifizierung gegen gepatchte Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.