CVE-2026-68750
Quadratisches Re-Flattening von Geschwisterknoten in der html_sanitize_ex-Traversal-Engine ermöglicht einen Denial-of-Service durch CPU-Erschöpfung
- Veröffentlicht
- 06.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- EEF
- Beweise beobachtet
- 14.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 39,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle durch ineffiziente algorithmische Komplexität Eine Schwachstelle durch ineffiziente algorithmische Komplexität in der Traversal-Engine von rrrene html_sanitize_ex ermöglicht es einem nicht authentifizierten Remote-Angreifer, Server-CPU und -Speicher durch eine flache Abfolge von Geschwisterelementen in bereinigtem HTML zu erschöpfen. Die Listenklausel von `HtmlSanitizeEx.Traverser.traverse/2` rekursiert auf dem Ende einer Geschwisterliste und wertet anschließend `List.flatten([head] ++ tail)` über das bereits abgeflachte Ergebnis aus, sodass jedes von n Geschwistern das gesamte verbleibende Ende kopiert und erneut durchläuft. Die Abflachung wird nur für den seltenen Fall benötigt, in dem `scrub` mehrere Ersatzknoten für einen Knoten zurückgibt, aber die Kosten werden bei jedem Schritt über das gesamte Ende hinweg bezahlt, was die Traversal quadratisch in der Anzahl der Geschwister macht. Der Traverser sitzt an jedem öffentlichen Einstiegspunkt, sodass kein spezieller Scrubber oder eine besondere Konfiguration erforderlich ist und der Payload nur erlaubte Tags benötigt. Ein 160 KB großer Body mit 20.000 Geschwisterelementen beansprucht einen Scheduler für etwa 1,7 Sekunden, und die Kosten wachsen schneller als der Body. Dieses Problem betrifft html_sanitize_ex: von 0.3.1 vor 1.4.5 und von 1.5.0-rc.0 vor 1.5.3.
Quellen
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC, der eine quadratische DoS in Elixir html_sanitize_ex über präpariertes HTML demonstriert; enthält Timing-Benchmarks, Remote-Exploitation per curl und Verifizierung gegen gepatchte Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.