Npm · Linkify-It · CVE-2026-59887
**Nome do Software Vulnerável e Versões Afetadas**
linkify-it versões anteriores a 5.0.2
Confluence Data Center versões 9.0.1, 9.1.0, 9.2.0, 9.3.1, 9.4.0, 9.5.1, 10.1.2 e 10.2.0
**Description**
Existe um Denial of Service de Expressão Regular (ReDoS) no validador de esquema `mailto:`. Ao utilizar as funções `.test()` ou `.match()`, o validador é acionado a cada ocorrência de `mailto:`. A variável `src email name` em `lib/re.mjs` verifica avidamente o restante do texto de entrada, resultando em um consumo de CPU quadrático O(n^2). Um invasor não autenticado pode explorar isso fornecendo textos manipulados, como strings `mailto:` repetidas, o que pode bloquear o loop de eventos de thread única por vários segundos e tornar o serviço indisponível.
**Recommendations**
Atualize o linkify-it para a versão 5.0.2.
Para o Confluence Data Center 9.2, atualize para uma versão maior ou igual a 9.2.23.
Para o Confluence Data Center 10.2, atualize para uma versão maior ou igual a 10.2.15.