PT-2026-53018 · Npm+1 · Linkify-It+1

CVE-2026-48801

·

Publicado

2026-06-26

·

Atualizado

2026-09-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas linkify-it versões anteriores a 5.0.1
Description LinkifyIt.prototype.match (a API pública principal) contém um problema estrutural em seu loop de varredura em nível de JavaScript que resulta em complexidade algorítmica O(N²) ao processar entradas com inúmeros links ou e-mails fuzzy. Isso ocorre porque o loop fatia novamente a entrada e executa novas pesquisas de regex não ancoradas em caudas progressivamente menores. Esse comportamento pode levar a uma negação de serviço (DoS) do processo worker para serviços que renderizam Markdown não confiável de forma síncrona com linkify:true em um caminho crítico de requisição, onde um corpo de requisição de apenas algumas dezenas de kilobytes pode bloquear uma thread de worker por vários segundos.
Recommendations Atualize o linkify-it para a versão 5.0.1.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48801
GHSA-22P9-WV53-3RQ4
RHSA-2026:38187

Produtos afetados

Confluence
Linkify-It