PT-2026-53018 · Npm+1 · Linkify-It+1
CVE-2026-48801
·
Publicado
2026-06-26
·
Atualizado
2026-09-01
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
linkify-it versões anteriores a 5.0.1
Description
LinkifyIt.prototype.match (a API pública principal) contém um problema estrutural em seu loop de varredura em nível de JavaScript que resulta em complexidade algorítmica O(N²) ao processar entradas com inúmeros links ou e-mails fuzzy. Isso ocorre porque o loop fatia novamente a entrada e executa novas pesquisas de regex não ancoradas em caudas progressivamente menores. Esse comportamento pode levar a uma negação de serviço (DoS) do processo worker para serviços que renderizam Markdown não confiável de forma síncrona com linkify:true em um caminho crítico de requisição, onde um corpo de requisição de apenas algumas dezenas de kilobytes pode bloquear uma thread de worker por vários segundos.Recommendations
Atualize o linkify-it para a versão 5.0.1.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Confluence
Linkify-It