CVE-2026-68750
Re-aplanamiento de hermanos cuadrático en el motor de recorrido de html_sanitize_ex permite denegación de servicio por agotamiento de CPU
- Publicado
- 6 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- EEF
- Evidencia observada
- 14 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 39,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Vulnerabilidad de Complejidad Algorítmica Ineficiente en el motor de recorrido en rrrene html_sanitize_ex La vulnerabilidad de Complejidad Algorítmica Ineficiente en el motor de recorrido de rrrene html_sanitize_ex permite a un atacante remoto no autenticado agotar la CPU y la memoria del servidor mediante una secuencia plana de elementos hermanos en HTML saneado. La cláusula de lista de `HtmlSanitizeEx.Traverser.traverse/2` recurre sobre la cola de una lista de hermanos y luego evalúa `List.flatten([head] ++ tail)` sobre el resultado ya aplanado, por lo que cada uno de los n hermanos copia y vuelve a recorrer toda la cola restante. El aplanamiento solo es necesario para el caso poco frecuente en que `scrub` devuelve varios nodos de reemplazo para un solo nodo, pero el costo se paga en toda la cola en cada paso, haciendo que el recorrido sea cuadrático en el número de hermanos. El recorrido se encuentra en todos los puntos de entrada públicos, por lo que no se requiere ningún `scrubber` o configuración particular y la carga útil solo necesita etiquetas permitidas. Un cuerpo de 160 KB con 20,000 elementos hermanos ocupa un planificador durante aproximadamente 1.7 segundos, y el costo crece más rápido que el propio cuerpo. Este problema afecta a html_sanitize_ex: desde 0.3.1 antes de 1.4.5 y desde 1.5.0-rc.0 antes de 1.5.3.
Fuentes
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC que demuestra un DoS cuadrático en Elixir html_sanitize_ex mediante HTML elaborado; incluye benchmarks de tiempo, explotación remota con curl y verificación contra versiones parcheadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.