CVE-2026-73060 High CVSS 7.5/10

🟠 CVE-2026-73060: High Schwachstelle

CVE-2026-73060
7.5/10
High
Nein
Various
Network

„`html




CVE-2026-73060: Scriban DoS Vulnerability

Zusammenfassung

CVE-2026-73060 ist eine Denial-of-Service (DoS) Schwachstelle in Scriban, einem Template-Engine für .NET. Die Anfälligkeit betrifft Versionen 3.0.0 bis 7.2.5 und ermöglicht es Angreifern, durch manipulierte Templates mit Array-Multiplikation auf Lazy Sequences eine massive CPU-Auslastung zu verursachen. Die LoopLimit-Sicherheitsfunktion wird dabei vollständig umgangen.

Betroffene Systeme

  • Scriban 3.0.0 – 7.2.5
  • .NET-Anwendungen, die Scriban zur Template-Verarbeitung nutzen
  • Systeme, die Benutzer-Templates oder externe Template-Quellen verarbeiten

Technische Details

Der ScriptRange.Multiply-Operator in Scriban enthält einen kritischen Fehler in der Iteration-Kontrolle. Wenn der linke Operand eine Lazy Sequence ist, wird die konfigurierte LoopLimit nicht korrekt angewendet. Dies ermöglicht es, dass eine Template-Expression wie range * largeNumber Milliarden von nicht kontrollierten Iterationen ausführt.

Die Lazy Evaluation wird nicht ordnungsgemäß mit dem LoopLimit-Mechanismus synchronisiert, was zu unkontrolliertem Ressourcenverbrauch führt. Selbst wenn LoopLimit auf den Wert 1 gesetzt ist, werden die Iterationen nicht gestoppt.

Angriffsvektor: Network | CVSS Score: 7.5 (Hoch)

Empfohlene Massnahmen

  • Sofortmaßnahme: Vermeiden Sie die Verarbeitung von untrusted Scriban-Templates bis ein Patch verfügbar ist
  • Validierung: Implementieren Sie strikte Input-Validation für Template-Quellen
  • Monitoring: Überwachen Sie CPU-Auslastung und Thread-Verhalten auf verdächtige Pattern
  • Sandboxing: Führen Sie Template-Verarbeitung in isolierten Prozessen aus
  • Aktualisierung: Warten Sie auf offiziellen Patch und aktualisieren Sie Scriban sobald verfügbar

Bewertung

Die Schwachstelle wird mit CVSS 7.5 als High-Severity eingestuft. Das Fehlen eines verfügbaren Patches erhöht das Risiko erheblich. Besonders kritisch ist dies für öffentlich erreichbare Systeme, die externe Templates verarbeiten. Die fehlende Kontrolle über Ressourcennutzung führt zu praktischen DoS-Szenarien mit minimalen technischen Hürden für Angreifer.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-73060-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 18.08.2026
Alle CVEs ansehen