Gemiddeld · 6.0 Laravel GHSA-3q6v-r5mr-hxv8 CVE-2026-105830 PKSA-m4t9-vsgq-8khn
league/commonmark: kwadratische denial-of-service in GFM-tabelextensie (CVE-2026-105830)
Een denial-of-service-kwetsbaarheid in de GitHub Flavored Markdown-tabelextensie van league/commonmark stelt niet-geauthenticeerde aanvallers in staat om CPU-capaciteit uit te putten met speciaal geprepareerde Markdown-invoer. Verholpen in versie 2.10.2.
AI-samenvatting
Er is een denial-of-service-kwetsbaarheid vastgesteld in league/commonmark, een veelgebruikte PHP-bibliotheek voor het verwerken van Markdown. Het probleem bevindt zich in de GitHub Flavored Markdown (GFM)-tabelextensie en kan op afstand worden uitgelokt zonder authenticatie, door speciaal geprepareerde Markdown-tekst aan te bieden. Een oplossing is beschikbaar in versie 2.10.2.
Wat is er gebeurd
Een kwetsbaarheid met kenmerk CVE-2026-105830 (GHSA-3q6v-r5mr-hxv8) is gepubliceerd voor league/commonmark, een PHP-bibliotheek voor het parsen van Markdown. Het gaat om een denial-of-service-probleem met kwadratische tijdscomplexiteit, gelokaliseerd in de block-start-scan van de functie TableStartParser::tryStart() binnen de GitHub Flavored Markdown-tabelextensie.
Technische oorzaak
De kwetsbaarheid is geclassificeerd als CWE-400 (Uncontrolled Resource Consumption / ongecontroleerd resourceverbruik). Volgens het advies kan een aanvaller een grote alinea aanbieden die bestaat uit regels zonder pipe-tekens die niet met een letter beginnen. Deze invoer dwingt de functie TableStartParser::tryStart() om herhaaldelijk volledige buffer-scans met strpos uit te voeren, wat resulteert in kwadratische verwerkingstijd en uitputting van de CPU-capaciteit van PHP-workers.
Waarom dit belangrijk is
De kwetsbaarheid kan worden uitgelokt door niet-geauthenticeerde aanvallers zonder dat enige gebruikersinteractie nodig is. Elke applicatie die onvertrouwde gebruikersinvoer doorgeeft aan de GFM-tabelextensie van CommonMark kan hierdoor blootstaan aan CPU-uitputting, met verminderde beschikbaarheid of uitval van de dienst als gevolg.
Wie wordt getroffen
Elke applicatie of dienst die league/commonmark gebruikt met de GitHub Flavored Markdown-tabelextensie ingeschakeld, binnen het getroffen versiebereik, loopt mogelijk risico. Dit omvat PHP-applicaties die door gebruikers aangeleverde Markdown-content renderen, zoals commentaarsystemen, documentatietools of contentmanagementplatforms.
Getroffen versies
league/commonmark versies vanaf 2.0.0 tot en met 2.10.1 zijn kwetsbaar. Versie 2.10.2 bevat de oplossing.
Oplossingen en mitigatie
De kwetsbaarheid is verholpen in league/commonmark versie 2.10.2. Gebruikers van getroffen versies (2.0.0 t/m 2.10.1) wordt aangeraden te updaten naar 2.10.2 om het probleem te verhelpen.
Aanbevolen actie
Sitebeheerders en ontwikkelaars die league/commonmark gebruiken, wordt aangeraden zo snel mogelijk te updaten naar versie 2.10.2, met name wanneer de GitHub Flavored Markdown-tabelextensie actief is en de bibliotheek onvertrouwde of door gebruikers aangeleverde Markdown-invoer verwerkt. Controleer de update in dependency-bestanden (zoals composer.lock) en herimplementeer getroffen diensten.
PatchBriefing-score
6.0 / 10 · Gemiddeld
Officiële CVSS: 8.7
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
Dit advies heeft een PatchWire-score van 6, gebaseerd op een CVSS v4.0-basisscore van 8.7, voornamelijk veroorzaakt door een hoge impact op beschikbaarheid (VA:H) zonder impact op vertrouwelijkheid of integriteit. De score houdt rekening met het feit dat de kwetsbaarheid op afstand kan worden misbruikt zonder authenticatie (AV:N, PR:N) en zonder gebruikersinteractie (UI:N), wat de score verhoogt. Er zijn geen aanwijzingen voor actieve misbruik in het wild of publiek beschikbare exploitcode, en EPSS-gegevens waren niet beschikbaar voor dit advies, wat de totale score beperkt ondanks de hoge CVSS-basisscore. Er is een oplossing beschikbaar, wat de uiteindelijke score eveneens matigt.
Getroffen versies
- league/commonmark >= 2.0.0, <= 2.10.1
- kwetsbaar
- league/commonmark ≥ 2.0.0 < 2.10.2
- kwetsbaar
- league/commonmark
- kwetsbaar
- league/commonmark >=2.0.0,<=2.10.1
- kwetsbaar
- ≥ 2.10.2
- gepatcht
Gemelde oplossingen
De kwetsbaarheid is verholpen in league/commonmark versie 2.10.2. Gebruikers van getroffen versies (2.0.0 t/m 2.10.1) wordt aangeraden te updaten naar 2.10.2 om het probleem te verhelpen.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
OSV.dev database
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail