PT-2026-53685 · Mdex+1 · Mdex+1

·

CVE-2026-53429

·

Publicado

2026-06-29

·

Atualizado

2026-06-30

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mdex versões 0.11.0 até 0.12.2 mdex native versões 0.1.0 até 0.2.2
Description Ocorre um vazamento de memória no código de renderização nativa ao processar documentos que contenham nós de tags escapadas. A conversão de cada nó %MDEx.EscapedTag{} em sua representação nativa via Rust NIF (Native Implemented Function) utiliza Box::leak na string literal fornecida pelo chamador. Isso faz com que a alocação de memória persista durante todo o tempo de vida do processo do sistema operacional sem ser liberada. Como o número de nós e o comprimento das strings literais são controlados pelo atacante e não possuem limites de tamanho ou de taxa, a renderização repetida de tais documentos leva ao esgotamento ilimitado da memória nativa. Isso pode ser acionado através do endpoint MDEx.to html/1 ou qualquer API que renderize um %MDEx.Document{}. Consequentemente, um atacante pode causar a negação de serviço ao esgotar a memória residente do processo BEAM, levando ao travamento do sistema.
Recommendations Atualize o mdex para a versão 0.12.3 ou posterior. Atualize o mdex native para a versão 0.2.3 ou posterior.

Exploit

Correção

DoS

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53429
GHSA-CMVP-GP9F-23XW

Produtos afetados

Mdex
Mdex Native