PT-2026-95099 · Fulgur · Fulgur
CVE-2026-68537
·
Publicado
2026-07-05
·
Atualizado
2026-09-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
fulgur versões anteriores a 0.26.0
Description
o fulgur converte HTML/CSS não confiável em PDF. Existe uma falha onde uma caixa sem filhos que resolve para uma altura patologicamente alta pode ser amplificada em milhares de páginas de PDF em branco, mesmo sem produzir saída visível. Isso ocorre porque a defesa de colapso de elementos sem filhos era limitada por uma verificação de conteúdo substituído apenas por tag, permitindo que elementos substituídos que não são renderizados a ignorassem. Exemplos desses elementos incluem um
src não resolvido, uma imagem com visibility:hidden, um formato de imagem indecodificável ou um <svg> vazio.Uma variante de irmão posterior (trailing-sibling) do mesmo problema também estava aberta. Esse comportamento permite que um payload HTML pequeno gere até 10.000 páginas em branco (definido por
MAX PAGES), levando ao esgotamento de CPU e memória, resultando em negação de serviço para o host e outros locatários. Em versões anteriores a 0.19.0, a ausência de um limite de contagem de páginas permitia um número ilimitado de páginas e loops não terminantes ao encontrar alturas de layout não finitas.Recommendations
Atualize para a versão 0.26.0 ou posterior.
Como medida paliativa temporária, valide ou restrinja o CSS não confiável, especificamente limitando valores muito grandes de
height ou vh em elementos antes de passar o HTML para o software.Exploit
Correção
Resource Exhaustion
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fulgur