„`html
Zusammenfassung
Die Schwachstelle CVE-2026-4671 betrifft die justhtml-Bibliothek in Versionen vor 1.18.0. Es handelt sich um mehrere Denial-of-Service (DoS)-Anfälligkeiten im CSS-Selektor-Handling und der Linkifizierung. Durch speziell manipulierte Eingaben können Angreifer excessive CPU- oder Speicherauslastung verursachen, was zu einer Verfügbarkeitsstörung führt.
Betroffene Systeme
Betroffen sind alle Anwendungen, die justhtml vor Version 1.18.0 einsetzen und folgende Funktionen nutzen:
- query()- und matches()-Methoden mit benutzergesteuerten Selektor-Strings
- Selektor-basierte DOM-Transformationen auf großen, untrusted Dokumenten
- DOM-Baumkonstruktion aus untrusted Quellen
- Linkification-Funktionen auf benutzergesteuerten Texten
Technische Details
Die Anfälligkeit wird durch mehrere Eingabetypen ausgelöst:
- CSS-Selektoren: Übergroße Selektoren, große Selektor-Listen, komplexe compound Selektoren sowie lange Combinator-Ketten verursachen excessive Verarbeitung.
- DOM-Struktur: Tiefe Verschachtelung funktionaler Pseudo-Klassen, wiederholtes Token- und Positions-Matching sowie zyklische DOM-Graphen führen zu nicht-terminiernden Traversierungen.
- Linkification: Sonderzeichen-lastige oder mit trailing Klammern angereicherte Eingaben konsumieren erhebliche Ressourcen.
Das Problem ist auf Verfügbarkeit beschränkt – Code-Ausführung, Datenlecks oder Sanitizer-Bypässe sind ausgeschlossen. Standard-JustHTML(sanitize=True) ist nicht exponiert, da Selektoren typischerweise vom Applikationscode stammen.
Empfohlene Massnahmen
- Sofortiges Update auf justhtml 1.18.0 oder neuere Versionen durchführen
- Input-Validierung und Rate-Limiting für Selektor-Parameter implementieren
- Größenlimits für DOM-Bäume und CSS-Selektoren setzen
- Untrusted CSS-Selektoren mit Timeout-Mechanismen verarbeiten
- Linkification nur auf vertraute Inhalte anwenden
- Ressourcennutzung monitoren und Anomalien alerting konfigurieren
Bewertung
CVSS-Score: 7.5 (High) | Angriffsvektor: Netzwerk
Trotz hohem CVSS-Score ist das tatsächliche Risiko kontextabhängig. Kritisch ist die Exponierung bei direkter Verarbeitung benutzergesteuerter Selektoren. Unternehmen sollten ihre justhtml-Deployment-Konfiguration überprüfen und priorisiert patchen.
„`