Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.0 Laravel GHSA-3q6v-r5mr-hxv8 CVE-2026-105830 PKSA-m4t9-vsgq-8khn

league/commonmark: kwadratische denial-of-service in GFM-tabelextensie (CVE-2026-105830)

Een denial-of-service-kwetsbaarheid in de GitHub Flavored Markdown-tabelextensie van league/commonmark stelt niet-geauthenticeerde aanvallers in staat om CPU-capaciteit uit te putten met speciaal geprepareerde Markdown-invoer. Verholpen in versie 2.10.2.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een denial-of-service-kwetsbaarheid vastgesteld in league/commonmark, een veelgebruikte PHP-bibliotheek voor het verwerken van Markdown. Het probleem bevindt zich in de GitHub Flavored Markdown (GFM)-tabelextensie en kan op afstand worden uitgelokt zonder authenticatie, door speciaal geprepareerde Markdown-tekst aan te bieden. Een oplossing is beschikbaar in versie 2.10.2.

Wat is er gebeurd

Een kwetsbaarheid met kenmerk CVE-2026-105830 (GHSA-3q6v-r5mr-hxv8) is gepubliceerd voor league/commonmark, een PHP-bibliotheek voor het parsen van Markdown. Het gaat om een denial-of-service-probleem met kwadratische tijdscomplexiteit, gelokaliseerd in de block-start-scan van de functie TableStartParser::tryStart() binnen de GitHub Flavored Markdown-tabelextensie.

Technische oorzaak

De kwetsbaarheid is geclassificeerd als CWE-400 (Uncontrolled Resource Consumption / ongecontroleerd resourceverbruik). Volgens het advies kan een aanvaller een grote alinea aanbieden die bestaat uit regels zonder pipe-tekens die niet met een letter beginnen. Deze invoer dwingt de functie TableStartParser::tryStart() om herhaaldelijk volledige buffer-scans met strpos uit te voeren, wat resulteert in kwadratische verwerkingstijd en uitputting van de CPU-capaciteit van PHP-workers.

Waarom dit belangrijk is

De kwetsbaarheid kan worden uitgelokt door niet-geauthenticeerde aanvallers zonder dat enige gebruikersinteractie nodig is. Elke applicatie die onvertrouwde gebruikersinvoer doorgeeft aan de GFM-tabelextensie van CommonMark kan hierdoor blootstaan aan CPU-uitputting, met verminderde beschikbaarheid of uitval van de dienst als gevolg.

Wie wordt getroffen

Elke applicatie of dienst die league/commonmark gebruikt met de GitHub Flavored Markdown-tabelextensie ingeschakeld, binnen het getroffen versiebereik, loopt mogelijk risico. Dit omvat PHP-applicaties die door gebruikers aangeleverde Markdown-content renderen, zoals commentaarsystemen, documentatietools of contentmanagementplatforms.

Getroffen versies

league/commonmark versies vanaf 2.0.0 tot en met 2.10.1 zijn kwetsbaar. Versie 2.10.2 bevat de oplossing.

Oplossingen en mitigatie

De kwetsbaarheid is verholpen in league/commonmark versie 2.10.2. Gebruikers van getroffen versies (2.0.0 t/m 2.10.1) wordt aangeraden te updaten naar 2.10.2 om het probleem te verhelpen.

Aanbevolen actie

Sitebeheerders en ontwikkelaars die league/commonmark gebruiken, wordt aangeraden zo snel mogelijk te updaten naar versie 2.10.2, met name wanneer de GitHub Flavored Markdown-tabelextensie actief is en de bibliotheek onvertrouwde of door gebruikers aangeleverde Markdown-invoer verwerkt. Controleer de update in dependency-bestanden (zoals composer.lock) en herimplementeer getroffen diensten.

PatchBriefing-score

6.0 / 10 · Gemiddeld

Officiële CVSS: 8.7

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Dit advies heeft een PatchWire-score van 6, gebaseerd op een CVSS v4.0-basisscore van 8.7, voornamelijk veroorzaakt door een hoge impact op beschikbaarheid (VA:H) zonder impact op vertrouwelijkheid of integriteit. De score houdt rekening met het feit dat de kwetsbaarheid op afstand kan worden misbruikt zonder authenticatie (AV:N, PR:N) en zonder gebruikersinteractie (UI:N), wat de score verhoogt. Er zijn geen aanwijzingen voor actieve misbruik in het wild of publiek beschikbare exploitcode, en EPSS-gegevens waren niet beschikbaar voor dit advies, wat de totale score beperkt ondanks de hoge CVSS-basisscore. Er is een oplossing beschikbaar, wat de uiteindelijke score eveneens matigt.

Getroffen versies

league/commonmark >= 2.0.0, <= 2.10.1
kwetsbaar
league/commonmark ≥ 2.0.0 < 2.10.2
kwetsbaar
league/commonmark
kwetsbaar
league/commonmark >=2.0.0,<=2.10.1
kwetsbaar
≥ 2.10.2
gepatcht

Gemelde oplossingen

De kwetsbaarheid is verholpen in league/commonmark versie 2.10.2. Gebruikers van getroffen versies (2.0.0 t/m 2.10.1) wordt aangeraden te updaten naar 2.10.2 om het probleem te verhelpen.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • OSV.dev database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
league/commonmark: kwadratische denial-of-service in GFM-tabelextensie (CVE-2026-105830)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail