„`html
Zusammenfassung
Eine kritische Sicherheitslücke in Scriban, einem beliebten .NET Template-Engine, ermöglicht einen Denial-of-Service-Angriff durch Stack-Overflow. Die Schwachstelle (CVE-2026-74783) betrifft die Versionen 6.6.0 bis 7.2.0 und wird mit dem CVSS-Score 7.5 bewertet. Ein fehlerhaft implementierter ExpressionDepthLimit-Guard ermöglicht es Angreifern, über das Netzwerk speziell präparierte Templates bereitzustellen, die zur sofortigen Beendigung des Host-Prozesses führen.
Betroffene Systeme
Alle Implementierungen, die Scriban in den Versionen 6.6.0 bis einschlieĂźlich 7.2.0 nutzen. Dies umfasst insbesondere:
- .NET-Anwendungen mit integrierter Template-Verarbeitung
- Web-Applikationen mit dynamischer Content-Generierung
- Systeme, die Benutzer-Templates verarbeiten oder akzeptieren
Technische Details
Die Vulnerabilität liegt im Parser-Mechanismus von Scriban. Der implementierte ExpressionDepthLimit-Guard ist nicht funktionsfähig und verhindert nicht die Verarbeitung tiefgeschachtelter Ausdrücke. Angreifer können Templates mit extremer Verschachtelung erstellen:
- Tiefverschachtelte Klammern
- Verschachtelte Array-Initializatoren
- Verschachtelte Objekt-Initializatoren
- Mehrfach verkettete Unary-Operatoren
Während der rekursiven Abwärts-Analyse wird der Stack-Speicher erschöpft, wodurch ein unkontrollierbare StackOverflowException ausgelöst wird, die zur sofortigen Prozessbeendigung führt.
Empfohlene Massnahmen
Sofortmassnahmen:
- Eingabevalidierung implementieren fĂĽr alle von Benutzern stammenden Templates
- Template-Komplexität beschränken
- Scriban-Instanzen in isolierten Prozessen ausfĂĽhren
- Timeouts fĂĽr Template-Verarbeitung setzen
Langfristig:
- Update auf eine gepatchte Version durchfĂĽhren (sobald verfĂĽgbar)
- Alternative Template-Engines evaluieren
- Regelmässige Security-Updates einplanen
Bewertung
Mit CVSS 7.5 und Netzwerk-Angriffsvektor stellt diese Schwachstelle ein erhebliches Risiko dar. Besonders kritisch ist das Fehlen eines verfügbaren Patches. Systeme, die untrusted User-Templates verarbeiten, sind besonders gefährdet. Eine zeitnahe Mitigation wird dringend empfohlen.
„`