PT-2026-94387 · Pypi · Beautiful Soup+1

·

CVE-2026-86000

·

Publicado

2026-09-06

·

Atualizado

2026-09-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Soup Sieve versões anteriores a 2.9
Descrição Um problema de Negação de Serviço por Expressão Regular (ReDoS) existe no analisador de seletores localizado em src/soupsieve/css parser.py. O padrão IDENTIFIER utiliza grupos quantificados adjacentes sobre classes de caracteres sobrepostas, e o padrão VALUE incorpora o IDENTIFIER para seletores de atributos. Quando um seletor controlado pelo usuário contém um identificador longo ou uma sequência de valor de atributo não citada, seguida de uma entrada que faz com que a correspondência falhe, o mecanismo de expressão regular realiza um backtracking quadrático. Isso pode ser acionado via soupsieve.compile(), soupsieve.select() ou BeautifulSoup.select(). O consumo excessivo de CPU resultante pode reter o Global Interpreter Lock (GIL) do Python, esgotar os workers da aplicação e travar o serviço. Aplicações que utilizam apenas seletores fixos (hard-coded) não são afetadas.
Recomendações Atualize o Soup Sieve para a versão 2.9. Como medida de mitigação temporária, restrinja o comprimento máximo dos seletores CSS fornecidos pelo usuário antes que sejam passados para o analisador.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103325
BDU:2026-15029
CVE-2026-86000
ECHO-7D38-76D0-5832
GHSA-GJV8-XP57-G29C
OPENSUSE-SU-2026:11866-1
SUSE-SU-2026:4365-1

Produtos afetados

Beautiful Soup
Soupsieve