Pypi · Beautiful Soup · CVE-2026-86000
**Nome do Software Vulnerável e Versões Afetadas**
Soup Sieve versões anteriores a 2.9
**Descrição**
Um problema de Negação de Serviço por Expressão Regular (ReDoS) existe no analisador de seletores localizado em `src/soupsieve/css parser.py`. O padrão `IDENTIFIER` utiliza grupos quantificados adjacentes sobre classes de caracteres sobrepostas, e o padrão `VALUE` incorpora o `IDENTIFIER` para seletores de atributos. Quando um seletor controlado pelo usuário contém um identificador longo ou uma sequência de valor de atributo não citada, seguida de uma entrada que faz com que a correspondência falhe, o mecanismo de expressão regular realiza um backtracking quadrático. Isso pode ser acionado via `soupsieve.compile()`, `soupsieve.select()` ou `BeautifulSoup.select()`. O consumo excessivo de CPU resultante pode reter o Global Interpreter Lock (GIL) do Python, esgotar os workers da aplicação e travar o serviço. Aplicações que utilizam apenas seletores fixos (hard-coded) não são afetadas.
**Recomendações**
Atualize o Soup Sieve para a versão 2.9.
Como medida de mitigação temporária, restrinja o comprimento máximo dos seletores CSS fornecidos pelo usuário antes que sejam passados para o analisador.