CVE-2026-4671 High CVSS 7.5/10

🟠 CVE-2026-4671: High Schwachstelle

CVE-2026-4671
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-4671 betrifft die justhtml-Bibliothek in Versionen vor 1.18.0. Es handelt sich um mehrere Denial-of-Service (DoS)-Anfälligkeiten im CSS-Selektor-Handling und der Linkifizierung. Durch speziell manipulierte Eingaben können Angreifer excessive CPU- oder Speicherauslastung verursachen, was zu einer Verfügbarkeitsstörung führt.

Betroffene Systeme

Betroffen sind alle Anwendungen, die justhtml vor Version 1.18.0 einsetzen und folgende Funktionen nutzen:

  • query()- und matches()-Methoden mit benutzergesteuerten Selektor-Strings
  • Selektor-basierte DOM-Transformationen auf großen, untrusted Dokumenten
  • DOM-Baumkonstruktion aus untrusted Quellen
  • Linkification-Funktionen auf benutzergesteuerten Texten

Technische Details

Die Anfälligkeit wird durch mehrere Eingabetypen ausgelöst:

  • CSS-Selektoren: Übergroße Selektoren, große Selektor-Listen, komplexe compound Selektoren sowie lange Combinator-Ketten verursachen excessive Verarbeitung.
  • DOM-Struktur: Tiefe Verschachtelung funktionaler Pseudo-Klassen, wiederholtes Token- und Positions-Matching sowie zyklische DOM-Graphen führen zu nicht-terminiernden Traversierungen.
  • Linkification: Sonderzeichen-lastige oder mit trailing Klammern angereicherte Eingaben konsumieren erhebliche Ressourcen.

Das Problem ist auf Verfügbarkeit beschränkt – Code-Ausführung, Datenlecks oder Sanitizer-Bypässe sind ausgeschlossen. Standard-JustHTML(sanitize=True) ist nicht exponiert, da Selektoren typischerweise vom Applikationscode stammen.

Empfohlene Massnahmen

  • Sofortiges Update auf justhtml 1.18.0 oder neuere Versionen durchführen
  • Input-Validierung und Rate-Limiting für Selektor-Parameter implementieren
  • Größenlimits für DOM-Bäume und CSS-Selektoren setzen
  • Untrusted CSS-Selektoren mit Timeout-Mechanismen verarbeiten
  • Linkification nur auf vertraute Inhalte anwenden
  • Ressourcennutzung monitoren und Anomalien alerting konfigurieren

Bewertung

CVSS-Score: 7.5 (High) | Angriffsvektor: Netzwerk

Trotz hohem CVSS-Score ist das tatsächliche Risiko kontextabhängig. Kritisch ist die Exponierung bei direkter Verarbeitung benutzergesteuerter Selektoren. Unternehmen sollten ihre justhtml-Deployment-Konfiguration überprüfen und priorisiert patchen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-4671-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.08.2026
Alle CVEs ansehen