„`html
Zusammenfassung
CVE-2026-73060 ist eine Denial-of-Service (DoS) Schwachstelle in Scriban, einem Template-Engine für .NET. Die Anfälligkeit betrifft Versionen 3.0.0 bis 7.2.5 und ermöglicht es Angreifern, durch manipulierte Templates mit Array-Multiplikation auf Lazy Sequences eine massive CPU-Auslastung zu verursachen. Die LoopLimit-Sicherheitsfunktion wird dabei vollständig umgangen.
Betroffene Systeme
- Scriban 3.0.0 – 7.2.5
- .NET-Anwendungen, die Scriban zur Template-Verarbeitung nutzen
- Systeme, die Benutzer-Templates oder externe Template-Quellen verarbeiten
Technische Details
Der ScriptRange.Multiply-Operator in Scriban enthält einen kritischen Fehler in der Iteration-Kontrolle. Wenn der linke Operand eine Lazy Sequence ist, wird die konfigurierte LoopLimit nicht korrekt angewendet. Dies ermöglicht es, dass eine Template-Expression wie range * largeNumber Milliarden von nicht kontrollierten Iterationen ausführt.
Die Lazy Evaluation wird nicht ordnungsgemäß mit dem LoopLimit-Mechanismus synchronisiert, was zu unkontrolliertem Ressourcenverbrauch führt. Selbst wenn LoopLimit auf den Wert 1 gesetzt ist, werden die Iterationen nicht gestoppt.
Angriffsvektor: Network | CVSS Score: 7.5 (Hoch)
Empfohlene Massnahmen
- Sofortmaßnahme: Vermeiden Sie die Verarbeitung von untrusted Scriban-Templates bis ein Patch verfügbar ist
- Validierung: Implementieren Sie strikte Input-Validation für Template-Quellen
- Monitoring: Überwachen Sie CPU-Auslastung und Thread-Verhalten auf verdächtige Pattern
- Sandboxing: Führen Sie Template-Verarbeitung in isolierten Prozessen aus
- Aktualisierung: Warten Sie auf offiziellen Patch und aktualisieren Sie Scriban sobald verfügbar
Bewertung
Die Schwachstelle wird mit CVSS 7.5 als High-Severity eingestuft. Das Fehlen eines verfügbaren Patches erhöht das Risiko erheblich. Besonders kritisch ist dies für öffentlich erreichbare Systeme, die externe Templates verarbeiten. Die fehlende Kontrolle über Ressourcennutzung führt zu praktischen DoS-Szenarien mit minimalen technischen Hürden für Angreifer.
„`