PT-2026-63554 · Dompdf · Dompdf

CVE-2026-59942

·

Publicado

2026-07-22

·

Atualizado

2026-08-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Dompdf versões anteriores a 3.16
Description O Dompdf está suscetível a um ataque de Negação de Serviço (DoS) via exaustão de recursos. Um invasor remoto não autenticado pode travar o processo PHP enviando um documento HTML especialmente criado contendo uma única imagem com dimensões massivas, como 30.000x30.000 pixels. Embora o software realize uma validação inicial de dimensões, esta pode ser burlada usando uma imagem de alta entropia (como ruído aleatório) codificada em Base64 e envolvida em contêineres CSS específicos.
O problema ocorre porque a alocação de recursos para calcular a caixa delimitadora do objeto e os buffers internos durante a fase de renderização — especificamente quando a função render() é chamada — não limita estritamente o tempo de CPU cumulativo ou o uso de memória para objetos que passaram na verificação inicial. O processamento de uma imagem de alta entropia força o motor a manipular o bitmap não compactado na memória, levando à saturação de 100% da CPU e a uma alocação massiva de memória (aproximadamente 1,2 GB para uma única imagem), o que dispara um erro fatal ou um SIGKILL de nível de SO (Out of Memory), resultando no travamento completo do servidor.
Recommendations Atualizar para a versão 3.16.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59942
GHSA-F5GF-2CJ8-52G2

Produtos afetados

Dompdf