PT-2026-56502 · Npm+1 · Linkify-It+1

·

CVE-2026-59887

·

Publicado

2026-07-08

·

Atualizado

2026-08-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas linkify-it versões anteriores a 5.0.2 Confluence Data Center versões 9.0.1, 9.1.0, 9.2.0, 9.3.1, 9.4.0, 9.5.1, 10.1.2 e 10.2.0
Description Existe um Denial of Service de Expressão Regular (ReDoS) no validador de esquema mailto:. Ao utilizar as funções .test() ou .match(), o validador é acionado a cada ocorrência de mailto:. A variável src email name em lib/re.mjs verifica avidamente o restante do texto de entrada, resultando em um consumo de CPU quadrático O(n^2). Um invasor não autenticado pode explorar isso fornecendo textos manipulados, como strings mailto: repetidas, o que pode bloquear o loop de eventos de thread única por vários segundos e tornar o serviço indisponível.
Recommendations Atualize o linkify-it para a versão 5.0.2. Para o Confluence Data Center 9.2, atualize para uma versão maior ou igual a 9.2.23. Para o Confluence Data Center 10.2, atualize para uma versão maior ou igual a 10.2.15.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59887
GHSA-V245-V573-V5VM

Produtos afetados

Confluence
Linkify-It