PT-2026-68773 · Pypi · Pymdown Extensions
CVE-2026-67422
·
Publicado
2026-08-06
·
Atualizado
2026-08-20
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
pymdown-extensions versões anteriores a 11.0.1
Descrição
Quatro processadores inline (caret, tilde, betterem e magiclink) utilizam expressões regulares que podem causar backtracking catastrófico—uma condição em que o mecanismo de regex leva um tempo exponencial para processar uma string—ao lidar com caracteres delimitadores. Um invasor remoto não autenticado pode enviar uma linha de Markdown especialmente elaborada com menos de 50 bytes para ser renderizada através da função
markdown.markdown(), resultando em uso ilimitado de CPU e negação de serviço. Este problema afeta aplicações web que renderizam conteúdo fornecido pelo usuário, como comentários, wikis e corpos de problemas, bem como sistemas de CI e plataformas de documentação hospedadas. Aplicações que utilizam pymdownx.extra também são afetadas, pois esta inclui o padrão betterem vulnerável.Recomendações
Atualize para a versão 11.0.1.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pymdown Extensions