PT-2026-52033 · Pypi · Mistune

·

CVE-2026-49851

·

Publicado

2026-06-24

·

Atualizado

2026-07-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Mistune versões anteriores a 3.3.0
Description Ocorre uma Negação de Serviço (DoS) por exaustão de CPU devido ao comportamento superlinear (aproximadamente O(n²)) na função parse link text(). Ao processar Markdown contendo muitos caracteres [ consecutivos, a função verifica repetidamente a entrada usando uma busca regex dentro de um loop, re-escaneando grandes partes da string restante em cada iteração. Esse comportamento de tempo quadrático permite que um invasor provoque o uso excessivo de CPU com um payload pequeno.
Recommendations Atualizar para a versão 3.3.0.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91047
CVE-2026-49851
ECHO-2259-D6C1-3019
GHSA-QCQ2-496W-V96P
OPENSUSE-SU-2026:11180-1
OPENSUSE-SU-2026:21191-1
PYSEC-2026-2652
SUSE-SU-2026:22495-1

Produtos afetados

Mistune