PT-2026-49555 · Npm · Markdown-It

·

CVE-2026-48988

·

Publicado

2026-06-15

·

Atualizado

2026-07-15

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas markdown-it (versões afetadas não especificadas)
Description Um problema de complexidade de tempo quadrática existe na regra smartquotes quando a opção typographer: true está habilitada. Um invasor pode fornecer uma entrada markdown contendo um grande número de aspas consecutivas, fazendo com que o analisador consuma recursos excessivos de CPU, levando a uma negação de serviço. Isso ocorre porque a função replaceAt() em lib/rules core/smartquotes.mjs modifica o token.content usando fatiamento e concatenação de strings para cada caractere de aspas encontrado. Como cada operação de fatiamento é O(n) e é realizada para cada uma das n aspas, a complexidade geral torna-se O(n^2).
Recommendations Como uma solução temporária, considere desabilitar a opção typographer definindo-a como false para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48988
GHSA-6V5V-WF23-FMFQ

Produtos afetados

Markdown-It