PT-2026-68813 · Packagist · League/Commonmark

CVE-2026-71488

·

Publicado

2026-08-06

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas league/commonmark versões 0.6.0 through 2.8.3
Description Linhas de Markdown especialmente elaboradas podem fazer com que o parser apresente complexidade de tempo quadrática durante a conversão. Isso ocorre porque vários caminhos de parsing reescaneiam repetidamente partes crescentes de uma linha para traduzir posições de caracteres em posições de bytes, que diferem quando caracteres UTF-8 usam mais de um byte. Além disso, a AutolinkExtension pode copiar e validar o restante da linha a cada prefixo semelhante a uma URL. Um invasor pode explorar isso enviando uma solicitação pequena contendo uma linha longa com caracteres não ASCII, espaços em branco iniciais ou pontuação Markdown repetida para consumir tempo de CPU e alocação de memória desproporcionais. Isso pode levar a uma negação de serviço ao ocupar todos os workers PHP disponíveis. O problema afeta o CommonMarkConverter, GithubFlavoredMarkdownConverter e ambientes que utilizam AutolinkExtension ou GithubFlavoredMarkdownExtension.
Recommendations Atualize o league/commonmark para a versão 2.9.0 ou posterior. Como solução temporária, rejeite ou trunque entradas com linhas individuais excessivamente longas antes que sejam passadas para o conversor. Desative a AutolinkExtension e evite o uso da GithubFlavoredMarkdownExtension para remover o gatilho específico de autolink.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71488
GHSA-2Q4P-G7HV-5RGV

Produtos afetados

League/Commonmark