PT-2026-68813 · Packagist · League/Commonmark
CVE-2026-71488
·
Publicado
2026-08-06
·
Atualizado
2026-09-02
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
league/commonmark versões 0.6.0 through 2.8.3
Description
Linhas de Markdown especialmente elaboradas podem fazer com que o parser apresente complexidade de tempo quadrática durante a conversão. Isso ocorre porque vários caminhos de parsing reescaneiam repetidamente partes crescentes de uma linha para traduzir posições de caracteres em posições de bytes, que diferem quando caracteres UTF-8 usam mais de um byte. Além disso, a
AutolinkExtension pode copiar e validar o restante da linha a cada prefixo semelhante a uma URL. Um invasor pode explorar isso enviando uma solicitação pequena contendo uma linha longa com caracteres não ASCII, espaços em branco iniciais ou pontuação Markdown repetida para consumir tempo de CPU e alocação de memória desproporcionais. Isso pode levar a uma negação de serviço ao ocupar todos os workers PHP disponíveis. O problema afeta o CommonMarkConverter, GithubFlavoredMarkdownConverter e ambientes que utilizam AutolinkExtension ou GithubFlavoredMarkdownExtension.Recommendations
Atualize o league/commonmark para a versão 2.9.0 ou posterior.
Como solução temporária, rejeite ou trunque entradas com linhas individuais excessivamente longas antes que sejam passadas para o conversor.
Desative a
AutolinkExtension e evite o uso da GithubFlavoredMarkdownExtension para remover o gatilho específico de autolink.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
League/Commonmark