CVE-2026-68749
Quadratic regex backtracking in the html_sanitize_ex CSS scrubber allows CPU-exhaustion denial of service
- 게시됨
- 2026. 8. 6.
- 업데이트됨
- 2026. 8. 19.
- CNA 할당 중
- EEF
- 증거 관찰됨
- 2026. 8. 14.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 38.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# 비효율적 정규식 복잡성 취약점 (Inefficient Regular Expression Complexity) rrrene의 html_sanitize_ex에 포함된 CSS 스크러버의 비효율적 정규식 복잡성 취약점으로, 인증되지 않은 원격 공격자가 정제된 HTML(sanitized HTML) 내의 긴 CSS 선언을 통해 서버 CPU를 고갈시킬 수 있습니다. `HtmlSanitizeEx.Scrubber.CSS.scrub/1`의 선언 정규식은 속성 이름을 무제한의 탐욕적(greedy) `[-\w]+` 패턴으로 매칭한 뒤 필수 `:`를 요구하므로, 콜론이 뒤따르지 않는 긴 단어 문자 연속이 주어지면 엔진이 한 번에 한 문자씩 되돌려 주며 모든 시작 오프셋에서 콜론을 재시도하게 됩니다. 이 작업량은 해당 연속 길이의 제곱에 비례하며, 스크러버에 전달되는 CSS에는 길이 상한이 적용되지 않습니다. 80KB 크기의 `<style>` 본문은 약 2.4초의 스케줄러 시간을 소모하므로, 소수의 동시 요청만으로도 BEAM 스케줄러 풀을 포화시켜 애플리케이션을 무응답 상태로 만들 수 있습니다. 영향은 CPU 고갈뿐이며, 데이터의 읽기, 수정 또는 유출은 발생하지 않습니다. 이 문제는 html_sanitize_ex 0.3.1 이상 1.4.5 미만 및 1.5.0-rc.0 이상 1.5.3 미만 버전에 영향을 미칩니다.
소스
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
조작된 HTML을 통해 Elixir html_sanitize_ex의 이차(quadratic) DoS를 입증하는 PoC; 타이밍 벤치마크, 원격 악용 curl, 패치된 버전에 대한 검증을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.