CVE-2026-68749
Backtracking quadratique des expressions régulières dans le nettoyeur CSS de html_sanitize_ex permettant un déni de service par épuisement du processeur
- Publié
- 6 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- EEF
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 38,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de complexité d'expression régulière inefficace dans le scrubber CSS de html_sanitize_ex Une vulnérabilité de complexité d'expression régulière inefficace dans le scrubber CSS de `html_sanitize_ex` de rrrene permet à un attaquant distant non authentifié d'épuiser le CPU du serveur via une longue déclaration CSS dans du HTML assaini. L'expression régulière de déclaration dans `HtmlSanitizeEx.Scrubber.CSS.scrub/1` fait correspondre le nom de la propriété avec un `[-\w]+` gourmand sans limite, suivi d'un `:` obligatoire. Ainsi, une longue suite de caractères alphabétiques non suivie de deux-points oblige le moteur à restituer un caractère à la fois et à réessayer le deux-points à chaque position de départ. Le travail est quadratique par rapport à la longueur de la suite, et aucune limite de longueur n'est appliquée au CSS transmis au scrubber. Un `<style>` de 80 Ko coûte environ 2,4 secondes de temps de planification, de sorte que quelques requêtes simultanées saturent le pool du planificateur BEAM et rendent l'application non réactive. L'impact se limite à l'épuisement du CPU. Rien n'est lu, modifié ou divulgué. Ce problème affecte html_sanitize_ex : de 0.3.1 avant 1.4.5 et de 1.5.0-rc.0 avant 1.5.3.
Sources
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC démontrant une DoS quadratique dans html_sanitize_ex d'Elixir via un HTML spécialement conçu ; inclut des benchmarks de temps d'exécution, une exploitation à distance via curl, et une vérification par rapport aux versions corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.