CVE-2026-68750
Écrasement quadratique des frères et sœurs dans le moteur de parcours html_sanitize_ex permettant un déni de service par épuisement du processeur
- Publié
- 6 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- EEF
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 39,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de complexité algorithmique inefficace dans le moteur de parcours de rrrene html_sanitize_ex Une vulnérabilité de complexité algorithmique inefficace dans le moteur de parcours de rrrene html_sanitize_ex permet à un attaquant distant non authentifié d'épuiser le CPU et la mémoire du serveur via une séquence plate d'éléments frères dans du HTML assaini. La clause de liste de `HtmlSanitizeEx.Traverser.traverse/2` effectue une récursion sur la queue d'une liste de frères puis évalue `List.flatten([head] ++ tail)` sur le résultat déjà aplati, de sorte que chacun des n frères copie et reparcourt la totalité de la queue restante. L'aplatissement n'est nécessaire que dans le cas rare où le scrub retourne plusieurs nœuds de remplacement pour un seul nœud, mais le coût est payé sur toute la queue à chaque étape, rendant le parcours quadratique en fonction du nombre de frères. Le parcours se trouve sur chaque point d'entrée public, donc aucun scrubber ni configuration particulière n'est requis et la charge utile n'a besoin que de balises autorisées. Un corps de 160 Ko contenant 20 000 éléments frères occupe un planificateur pendant environ 1,7 seconde, et le coût croît plus rapidement que le corps. Ce problème affecte html_sanitize_ex : de 0.3.1 avant 1.4.5 et de 1.5.0-rc.0 avant 1.5.3.
Sources
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC démontrant une DoS quadratique dans html_sanitize_ex d'Elixir via un HTML spécialement conçu ; inclut des benchmarks de temps d'exécution, une exploitation à distance via curl, et une vérification par rapport aux versions corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.