Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.8 PHP-packages GHSA-v383-3rw5-q8rf CVE-2026-107379 PKSA-cbx2-m9db-bmzd

CVE-2026-107379 — enshrined/svg-sanitize: Denial of Service via DTD-attribuut

Een fout in enshrined/svg-sanitize kan libxml-corruptie en het beëindigen van PHP-workers veroorzaken bij het verwerken van speciaal geconstrueerde SVG DTD's; update 1.0.0 is beschikbaar. [Bronnen: 3975,4172,8431,31853]

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

CVE-2026-107379 is een denial-of-service-kwetsbaarheid in de PHP SVG-sanitizer enshrined/svg-sanitize. Kwaadaardige SVG-invoer kan PHP-workers laten stoppen. Er is een oplossing beschikbaar in release 1.0.0. [Bronnen: 3975,4172,8431,31853]

Wat is er gebeurd

enshrined/svg-sanitize kan PHP-workers laten crashen bij het sanitiseren van speciaal geconstrueerde SVG DTD's. Een DTD-declaratie met een #FIXED attribuutdefault veroorzaakt twee aanroepen van DOMElement::removeAttribute() op dezelfde attribuutnaam; het attribuut wordt eerst verwijderd, de DTD-default creëert de waarde opnieuw en de tweede verwijdering beschadigt libxml, wat de PHP-worker kan beëindigen. Een aanvaller die SVG-inhoud kan indienen bij een sanitization-endpoint kan workers herhaaldelijk onderbreken en beschikbaarheid aantasten. [Bronnen: 3975,4172,8431,31853]

Technische oorzaak

In cleanAttributesOnWhitelist() voert het sanitisatiepad twee keer removeAttribute() uit op dezelfde attribuutnaam wanneer een DTD een #FIXED attribuutdefault levert. De eerste verwijdering haalt het expliciete attribuut weg, de DTD-default herstelt de waarde en de tweede verwijdering beschadigt de interne libxml-toestand waardoor de PHP-worker stopt. [Bronnen: 3975,4172,8431,31853]

Waarom dit belangrijk is

Het beëindigen van PHP-workers via gemanipuleerde invoer kan gebruikt worden om services die gebruikers-SVG's sanitiseren te verstoren of onbruikbaar te maken. De advisering vermeldt een CVSS 3.1 basiscore van 6.5 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H), wat aangeeft dat de kwetsbaarheid netwerk-bereikbaar is en een hoge impact op beschikbaarheid kan hebben. [Bronnen: 3975,4172,8431,31853]

Wie is getroffen

Projecten en applicaties die enshrined/svg-sanitize gebruiken en een endpoint hebben dat gebruikers-SVG of XML accepteert en sanitisatie uitvoert, zijn getroffen. De advisering vermeldt aangedane reeksen vanaf versie 0 tot de fix 1.0.0; sommige bronnen geven aan dat ook builds tot en met 0.22.0 getroffen zijn. Controleer uw afhankelijkheden op enshrined/svg-sanitize. [Bronnen: 3975,4172,8431,31853]

Ontdekking en tijdlijn

Publieke databankvermeldingen voor deze issue zijn gepubliceerd op 2026-10-08. De pakketadvisering en NVD bevatten de kwetsbaarheid en de oplossing. In het fact package ontbreken de naam van de ontdekker en een formele vendorverklaring; ook is er geen bewijs van uitbuiting in de aangeleverde feiten. [Bronnen: 3975,4172,8431,31853]

Getroffen versies

Volgens de advisering raakt de kwetsbaarheid enshrined/svg-sanitize vanaf geïntroduceerde versie 0 tot de gefixeerde release 1.0.0. Sommige registryposten noemen ook builds tot en met 0.22.0 als getroffen. Vergelijk uw geïnstalleerde versie met deze reeksen. [Bronnen: 3975,4172,8431,31853]

Oplossingen en mitigatie

Er is een vendor-update beschikbaar: 1.0.0. Een upgrade naar die release verhelpt het beschreven dubbele verwijderingsgedrag. Als u niet direct kunt updaten, overweeg dan om binnenkomende SVG-uploads op een hoger niveau te blokkeren of SVG's met DTD-declaraties af te wijzen voordat de sanitizer ze verwerkt. Het fact package bevat geen gedetailleerdere vendor-richtlijnen. [Bronnen: 3975,4172,8431,31853]

Aanbevolen actie

1) Controleer uw dependency tree op enshrined/svg-sanitize en bepaal welke services gebruikers-SVG's sanitizen. 2) Werk bij naar enshrined/svg-sanitize versie 1.0.0. 3) Als tijdelijke maatregel, weiger of filter SVG-invoer met DTD-declaraties vóórdat de sanitizer ze verwerkt. 4) Houd stabiliteit van workers en restart-beleid in de gaten om impact van onverwachte worker-terminaties te beperken. [Bronnen: 3975,4172,8431,31853]

PatchBriefing-score

3.8 / 10 · Laag

Officiële CVSS: 6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De advisering vermeldt een CVSS 3.1 basiscore van 6.5 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H). De PatchWire-combinatiescore is 3.8. Bijdragende factoren in het fact package zijn: geen melding van bekende of publieke exploitatie (geen bijdrage), EPSs-gegevens aanwezig maar niet scoreverhogend, geen gebruikersinteractie vereist (kleine positieve bijdrage) en er is een fix beschikbaar. Deze waarden komen rechtstreeks uit de aangeleverde advisering. [Bronnen: 3975,4172,8431,31853]

Getroffen versies

enshrined/svg-sanitize ≥ 0 < 1.0.0
kwetsbaar
enshrined/svg-sanitize
kwetsbaar
enshrined/svg-sanitize <=0.22.0
kwetsbaar
enshrined/svg-sanitize <= 0.22.0
kwetsbaar
≥ 1.0.0
gepatcht

Gemelde oplossingen

Er is een vendor-update beschikbaar: 1.0.0. Een upgrade naar die release verhelpt het beschreven dubbele verwijderingsgedrag. Als u niet direct kunt updaten, overweeg dan om binnenkomende SVG-uploads op een hoger niveau te blokkeren of SVG's met DTD-declaraties af te wijzen voordat de sanitizer ze verwerkt. Het fact package bevat geen gedetailleerdere vendor-richtlijnen. [Bronnen: 3975,4172,8431,31853]

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
CVE-2026-107379 — enshrined/svg-sanitize: Denial of Service via DTD-attribuut
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail