„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74787 betrifft die Template-Engine Scriban in Versionen vor 7.0.0. Eine unkontrollierte Rekursion in der builtin Funktion object.to_json ermöglicht es Angreifern, einen Denial-of-Service (DoS) Angriff durchzuführen. Die fehlende Tiefenbegrenzung und Zirkelbezug-Erkennung führt zu einem StackOverflowException, das den .NET-Prozess zum Absturz bringt.
Betroffene Systeme
Alle Anwendungen, die Scriban vor Version 7.0.0 einsetzen, sind anfällig. Dies betrifft insbesondere:
- .NET Framework und .NET Core Anwendungen
- Systeme mit aktivierter Template-Verarbeitung
- Umgebungen, die nutzergenerierten Vorlagen verarbeiten
Technische Details
Die Schwachstelle liegt in der to_json Funktion, die JSON-Serialisierung durchführt. Beim Verarbeiten selbstreferenzierender Objekte fehlt eine Kontrollmechanismus für:
- Maximale Rekursionstiefe
- Zirkelbezug-Detection
- Stack-Größen-Limitierung
Ein Angreifer kann eine manipulierte Template mit verschachtelten, selbstreferenzierenden Objekten einreichen. Dies führt zu exponentieller Rekursion, die den Stack-Speicher erschöpft und eine StackOverflowException auslöst.
Empfohlene Massnahmen
- Sofortmaßnahmen: Upgrade auf Scriban 7.0.0 oder höher durchführen
- Eingabevalidierung: Alle nutzergenerierten Templates vor Verarbeitung validieren
- Sandboxing: Template-Verarbeitung in isolierten Prozessen durchführen
- Monitoring: Stack-Overflow Exceptions logging und alerting implementieren
- WAF-Regeln: Verdächtige Template-Patterns blockieren
Bewertung
Mit einem CVSS-Score von 7.5 (High) stellt diese Schwachstelle ein erhebliches Risiko dar. Die Anforderung eines Netzwerkzugriffs ist niedrig, ein Patch fehlt derzeit. Betroffene Organisationen sollten unverzüglich die empfohlenen Maßnahmen umsetzen.
„`