PT-2026-95099 · Fulgur · Fulgur

CVE-2026-68537

·

Publicado

2026-07-05

·

Atualizado

2026-09-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas fulgur versões anteriores a 0.26.0
Description o fulgur converte HTML/CSS não confiável em PDF. Existe uma falha onde uma caixa sem filhos que resolve para uma altura patologicamente alta pode ser amplificada em milhares de páginas de PDF em branco, mesmo sem produzir saída visível. Isso ocorre porque a defesa de colapso de elementos sem filhos era limitada por uma verificação de conteúdo substituído apenas por tag, permitindo que elementos substituídos que não são renderizados a ignorassem. Exemplos desses elementos incluem um src não resolvido, uma imagem com visibility:hidden, um formato de imagem indecodificável ou um <svg> vazio.
Uma variante de irmão posterior (trailing-sibling) do mesmo problema também estava aberta. Esse comportamento permite que um payload HTML pequeno gere até 10.000 páginas em branco (definido por MAX PAGES), levando ao esgotamento de CPU e memória, resultando em negação de serviço para o host e outros locatários. Em versões anteriores a 0.19.0, a ausência de um limite de contagem de páginas permitia um número ilimitado de páginas e loops não terminantes ao encontrar alturas de layout não finitas.
Recommendations Atualize para a versão 0.26.0 ou posterior. Como medida paliativa temporária, valide ou restrinja o CSS não confiável, especificamente limitando valores muito grandes de height ou vh em elementos antes de passar o HTML para o software.

Exploit

Correção

Resource Exhaustion

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68537
GHSA-4RF6-QX84-Q9FV
RUSTSEC-2026-0201

Produtos afetados

Fulgur