PT-2026-95107 · Fulgur · Fulgur

CVE-2026-68523

·

Publicado

2026-07-05

·

Atualizado

2026-09-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas fulgur versões anteriores a 0.19.0
Description Existe um problema ao converter HTML/CSS não confiável em PDF, onde um elemento filho direto do corpo com uma altura resolvida via CSS que excede significativamente a altura da página é dividido em fragmentos por página sem um limite superior. Como a altura é derivada de CSS controlado pelo invasor usando as variáveis height ou vh, um payload pequeno pode forçar a alocação de um número massivo de fragmentos de página, levando ao esgotamento de CPU e memória. Além disso, uma altura não finita que resulte em +inf pode fazer com que o loop de divisão nunca termine, resultando em um loop infinito. Isso permite que um invasor cause a negação de serviço para o host e outros locatários.
Recommendations Atualize para a versão 0.19.0 ou posterior. Como solução temporária, valide ou restrinja o CSS não confiável, especificamente as variáveis height e vh em elementos de nível de corpo, antes de passar o HTML para o software.

Exploit

Correção

Infinite Loop

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68523
GHSA-J5CX-PH8G-95V3
RUSTSEC-2026-0200

Produtos afetados

Fulgur