CVE-2026-68750
Квадратичное повторное уплощение сиблингов в движке обхода html_sanitize_ex позволяет вызвать отказ в обслуживании через истощение ресурсов ЦП
- Опубликовано
- 6 авг. 2026 г.
- Обновлено
- 19 авг. 2026 г.
- Назначение CNA
- EEF
- Наблюдены доказательства
- 14 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 39,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость неэффективной алгоритмической сложности в движке обхода в rrrene html_sanitize_ex позволяет неаутентифицированному удалённому злоумышленнику исчерпать ресурсы CPU и памяти сервера с помощью плоского набора родственных элементов в санитизированном HTML. Пункт списка в HtmlSanitizeEx.Traverser.traverse/2 рекурсивно обрабатывает хвост списка родственных элементов, а затем вычисляет List.flatten([head] ++ tail) по уже уплощённому результату, поэтому каждый из n родственных элементов копирует и заново обходит весь оставшийся хвост. Уплощение требуется только в редком случае, когда scrub возвращает несколько замещающих узлов для одного узла, но затраты оплачиваются на всём хвосте на каждом шаге, что делает обход квадратичным по количеству родственных элементов. Обходчик находится на каждой публичной точке входа, поэтому не требуется ни конкретного скраббера, ни конфигурации, а полезной нагрузке нужны только разрешённые теги. Тело размером 160 КБ с 20 000 родственных элементов занимает планировщик примерно на 1,7 секунды, и затраты растут быстрее, чем само тело. Эта проблема затрагивает html_sanitize_ex: с 0.3.1 до 1.4.5 и с 1.5.0-rc.0 до 1.5.3.
Источники
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
PoC, демонстрирующий квадратичный DoS в Elixir html_sanitize_ex через специально сформированный HTML; включает замеры времени выполнения, curl для удалённой эксплуатации и проверку на пропатченных версиях.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.