Laag · 3.8 PHP-packages GHSA-v383-3rw5-q8rf CVE-2026-107379 PKSA-cbx2-m9db-bmzd
CVE-2026-107379 — enshrined/svg-sanitize: Denial of Service via DTD-attribuut
Een fout in enshrined/svg-sanitize kan libxml-corruptie en het beëindigen van PHP-workers veroorzaken bij het verwerken van speciaal geconstrueerde SVG DTD's; update 1.0.0 is beschikbaar. [Bronnen: 3975,4172,8431,31853]
AI-samenvatting
CVE-2026-107379 is een denial-of-service-kwetsbaarheid in de PHP SVG-sanitizer enshrined/svg-sanitize. Kwaadaardige SVG-invoer kan PHP-workers laten stoppen. Er is een oplossing beschikbaar in release 1.0.0. [Bronnen: 3975,4172,8431,31853]
Wat is er gebeurd
enshrined/svg-sanitize kan PHP-workers laten crashen bij het sanitiseren van speciaal geconstrueerde SVG DTD's. Een DTD-declaratie met een #FIXED attribuutdefault veroorzaakt twee aanroepen van DOMElement::removeAttribute() op dezelfde attribuutnaam; het attribuut wordt eerst verwijderd, de DTD-default creëert de waarde opnieuw en de tweede verwijdering beschadigt libxml, wat de PHP-worker kan beëindigen. Een aanvaller die SVG-inhoud kan indienen bij een sanitization-endpoint kan workers herhaaldelijk onderbreken en beschikbaarheid aantasten. [Bronnen: 3975,4172,8431,31853]
Technische oorzaak
In cleanAttributesOnWhitelist() voert het sanitisatiepad twee keer removeAttribute() uit op dezelfde attribuutnaam wanneer een DTD een #FIXED attribuutdefault levert. De eerste verwijdering haalt het expliciete attribuut weg, de DTD-default herstelt de waarde en de tweede verwijdering beschadigt de interne libxml-toestand waardoor de PHP-worker stopt. [Bronnen: 3975,4172,8431,31853]
Waarom dit belangrijk is
Het beëindigen van PHP-workers via gemanipuleerde invoer kan gebruikt worden om services die gebruikers-SVG's sanitiseren te verstoren of onbruikbaar te maken. De advisering vermeldt een CVSS 3.1 basiscore van 6.5 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H), wat aangeeft dat de kwetsbaarheid netwerk-bereikbaar is en een hoge impact op beschikbaarheid kan hebben. [Bronnen: 3975,4172,8431,31853]
Wie is getroffen
Projecten en applicaties die enshrined/svg-sanitize gebruiken en een endpoint hebben dat gebruikers-SVG of XML accepteert en sanitisatie uitvoert, zijn getroffen. De advisering vermeldt aangedane reeksen vanaf versie 0 tot de fix 1.0.0; sommige bronnen geven aan dat ook builds tot en met 0.22.0 getroffen zijn. Controleer uw afhankelijkheden op enshrined/svg-sanitize. [Bronnen: 3975,4172,8431,31853]
Ontdekking en tijdlijn
Publieke databankvermeldingen voor deze issue zijn gepubliceerd op 2026-10-08. De pakketadvisering en NVD bevatten de kwetsbaarheid en de oplossing. In het fact package ontbreken de naam van de ontdekker en een formele vendorverklaring; ook is er geen bewijs van uitbuiting in de aangeleverde feiten. [Bronnen: 3975,4172,8431,31853]
Getroffen versies
Volgens de advisering raakt de kwetsbaarheid enshrined/svg-sanitize vanaf geïntroduceerde versie 0 tot de gefixeerde release 1.0.0. Sommige registryposten noemen ook builds tot en met 0.22.0 als getroffen. Vergelijk uw geïnstalleerde versie met deze reeksen. [Bronnen: 3975,4172,8431,31853]
Oplossingen en mitigatie
Er is een vendor-update beschikbaar: 1.0.0. Een upgrade naar die release verhelpt het beschreven dubbele verwijderingsgedrag. Als u niet direct kunt updaten, overweeg dan om binnenkomende SVG-uploads op een hoger niveau te blokkeren of SVG's met DTD-declaraties af te wijzen voordat de sanitizer ze verwerkt. Het fact package bevat geen gedetailleerdere vendor-richtlijnen. [Bronnen: 3975,4172,8431,31853]
Aanbevolen actie
1) Controleer uw dependency tree op enshrined/svg-sanitize en bepaal welke services gebruikers-SVG's sanitizen. 2) Werk bij naar enshrined/svg-sanitize versie 1.0.0. 3) Als tijdelijke maatregel, weiger of filter SVG-invoer met DTD-declaraties vóórdat de sanitizer ze verwerkt. 4) Houd stabiliteit van workers en restart-beleid in de gaten om impact van onverwachte worker-terminaties te beperken. [Bronnen: 3975,4172,8431,31853]
PatchBriefing-score
3.8 / 10 · Laag
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
De advisering vermeldt een CVSS 3.1 basiscore van 6.5 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H). De PatchWire-combinatiescore is 3.8. Bijdragende factoren in het fact package zijn: geen melding van bekende of publieke exploitatie (geen bijdrage), EPSs-gegevens aanwezig maar niet scoreverhogend, geen gebruikersinteractie vereist (kleine positieve bijdrage) en er is een fix beschikbaar. Deze waarden komen rechtstreeks uit de aangeleverde advisering. [Bronnen: 3975,4172,8431,31853]
Getroffen versies
- enshrined/svg-sanitize ≥ 0 < 1.0.0
- kwetsbaar
- enshrined/svg-sanitize
- kwetsbaar
- enshrined/svg-sanitize <=0.22.0
- kwetsbaar
- enshrined/svg-sanitize <= 0.22.0
- kwetsbaar
- ≥ 1.0.0
- gepatcht
Gemelde oplossingen
Er is een vendor-update beschikbaar: 1.0.0. Een upgrade naar die release verhelpt het beschreven dubbele verwijderingsgedrag. Als u niet direct kunt updaten, overweeg dan om binnenkomende SVG-uploads op een hoger niveau te blokkeren of SVG's met DTD-declaraties af te wijzen voordat de sanitizer ze verwerkt. Het fact package bevat geen gedetailleerdere vendor-richtlijnen. [Bronnen: 3975,4172,8431,31853]
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail