PT-2026-53686 · Mdex+1 · Mdex+1

·

CVE-2026-54888

·

Publicado

2026-06-29

·

Atualizado

2026-06-30

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mdex versões 0.3.0 até 0.12.2 mdex native versões 0.1.0 até 0.2.2
Descrição Um problema de recursão descontrolada ocorre durante a conversão entre uma estrutura %MDEx.Document{} do Elixir e a AST interna do Comrak. O processo utiliza duas funções Rust mutuamente recursivas, ex document to comrak ast() e comrak ast to ex document(), que não impõem uma profundidade máxima de aninhamento. Um invasor pode fornecer um documento Markdown com milhares de citações aninhadas para serem renderizadas via MDEx.parse document!/1 ou MDEx.to html/1, causando recursão ilimitada através da fronteira NIF (Native Implemented Function) e esgotando a pilha C nativa. Isso resulta em um SIGSEGV (falha de segmentação) impossível de capturar que encerra todo o processo do sistema operacional que executa o BEAM, derrubando todos os processos Elixir e Erlang no nó. Não são necessárias autenticação ou privilégios especiais.
Recomendações Atualize o mdex para a versão 0.12.3 ou posterior. Atualize o mdex native para a versão 0.2.3 ou posterior.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54888
GHSA-3W4F-53G2-F66P

Produtos afetados

Mdex
Mdex Native