HIGH🇬🇧 English

CVE-2026-59887

linkify-it: algorytmiczna złożoność O(n²) przy walidacji mailto — DoS

CVSS 7.5v3.1pub. 2026-07-08upd. 2026-08-26

Biblioteka linkify-it do rozpoznawania linków w tekście z obsługą Unicode zawiera podatność powodującą nadmierne zużycie CPU przy przetwarzaniu spreparowanego wejścia. Atakujący może wywołać odmowę usługi (DoS) bez żadnego uwierzytelnienia, przesyłając odpowiednio przygotowany tekst.

Pokaż oryginał (EN)

linkify-it is a links recognition library with full Unicode support. Prior to 5.0.2, the mailto: schema validator used by .test() and .match() can be invoked at every mailto: occurrence and scan the remaining input through src_email_name in lib/re.mjs, causing O(n^2) CPU consumption on crafted user text. This issue is fixed in version 5.0.2.

🤖 Analiza AI
Jak działa

Walidator schematu mailto: używany przez metody .test() oraz .match() jest wywoływany przy każdym wystąpieniu ciągu mailto: w przetwarzanym tekście. Każde takie wywołanie uruchamia skanowanie pozostałej części wejścia przez wyrażenie regularne src_email_name zdefiniowane w pliku lib/re.mjs. Powoduje to kwadratową złożoność obliczeniową O(n²) względem długości wejścia, co przy spreparowanym ciągu prowadzi do znacznego wzrostu zużycia CPU.

Skutki

Atakujący może doprowadzić do całkowitego wyczerpania zasobów CPU procesu przetwarzającego dane wejściowe, powodując odmowę usługi (DoS) dla aplikacji korzystającej z biblioteki.

Mitygacja

Należy zaktualizować bibliotekę linkify-it do wersji 5.0.2 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium producenta na GitHub.

Kogo dotyczy

Biblioteka linkify-it w wersjach wcześniejszych niż 5.0.2

Uwagi

Podatność sklasyfikowana jako CWE-407 (Algorithmic Complexity — nieefektywna złożoność algorytmiczna). Poprawka wprowadzona w commicie 105e5d77f7d119871d2b2d86ed208568eb3e7ffe w repozytorium markdown-it/linkify-it.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Markdown It Linkify It

    APP
    Markdown-It
    < 5.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-48801HIGH8.7PL ✓ten sam produkt

ReDoS w linkify-it — złożoność O(N²) prowadząca do DoS