PT-2026-95107 · Fulgur · Fulgur
CVE-2026-68523
·
Publicado
2026-07-05
·
Atualizado
2026-09-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
fulgur versões anteriores a 0.19.0
Description
Existe um problema ao converter HTML/CSS não confiável em PDF, onde um elemento filho direto do corpo com uma altura resolvida via CSS que excede significativamente a altura da página é dividido em fragmentos por página sem um limite superior. Como a altura é derivada de CSS controlado pelo invasor usando as variáveis
height ou vh, um payload pequeno pode forçar a alocação de um número massivo de fragmentos de página, levando ao esgotamento de CPU e memória. Além disso, uma altura não finita que resulte em +inf pode fazer com que o loop de divisão nunca termine, resultando em um loop infinito. Isso permite que um invasor cause a negação de serviço para o host e outros locatários.Recommendations
Atualize para a versão 0.19.0 ou posterior.
Como solução temporária, valide ou restrinja o CSS não confiável, especificamente as variáveis
height e vh em elementos de nível de corpo, antes de passar o HTML para o software.Exploit
Correção
Infinite Loop
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fulgur