PT-2026-73156 · Scriban · Scriban

·

CVE-2026-74788

·

Publicado

2026-03-24

·

Atualizado

2026-08-16

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Scriban versões anteriores a 7.0.0
Description Um problema de alocação de memória não controlada existe nas funções de template string.pad left() e string.pad right(). Essas funções não validam o parâmetro de largura antes de delegar a operação para o String.PadLeft/PadRight do .NET. Um invasor que forneça entradas de template não confiáveis pode especificar um valor de largura arbitrariamente grande para disparar alocações massivas de memória, resultando em uma OutOfMemoryException e negação de serviço. O limite TemplateContext.LimitToString é ineficaz neste cenário, pois é aplicado apenas após a alocação de memória ter ocorrido.
Recommendations Atualize o Scriban para a versão 7.0.0 ou posterior. Como mitigação temporária, restrinja o uso das funções string.pad left() e string.pad right() ao processar entradas de template não confiáveis.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74788
GHSA-V66J-X4HW-FV9G

Produtos afetados

Scriban