„`html
Zusammenfassung
CVE-2026-74794 beschreibt eine Infinite-Recursion-Schwachstelle in Scriban vor Version 6.6.0. Die Vulnerability ermöglicht es Angreifern, durch zirkuläre Referenzen in Objekten einen Denial-of-Service-Zustand hervorzurufen. Dabei wird die Stack-Speicher des betroffenen Prozesses erschöpft, was zu einer unkontrollierbaren StackOverflowException und dem Absturz des Host-Prozesses führt.
Betroffene Systeme
Die Schwachstelle betrifft Scriban-Versionen vor 6.6.0. Besonders gefährdet sind Anwendungen, die:
- Scriban als Template-Engine einsetzen
- Benutzereingaben oder externe Datenquellen direkt in Template-Kontext integrieren
- Die ObjectRecursionLimit-Eigenschaft nicht explizit konfiguriert haben (Standard: unbegrenzt)
- Im Web-Kontext oder als Service exponiert sind
Technische Details
Die Schwachstelle basiert auf einer fehlerhaften Rekursions-Behandlung beim Object-Rendering in Scriban. Wenn die ObjectRecursionLimit-Eigenschaft auf ihren Standardwert (unbegrenzt) gesetzt ist, verarbeitet die Template-Engine zirkuläre Objekt-Referenzen ohne Tiefenlimit. Ein Angreifer kann bewusst konstruierte Objekte mit gegenseitigen Referenzen als Template-Kontext bereitstellen:
ObjectA → ObjectB → ObjectA (Zirkelverweis)
Dies führt zu unbegrenztem Stack-Verbrauch und letztlich zum Prozessabsturz. Die resultierende StackOverflowException kann nicht durch Standard-Exception-Handling abgefangen werden, da sie direkt zum Prozessabsturz führt.
Empfohlene Massnahmen
- Sofort: Upgrade auf Scriban 6.6.0 oder höher durchführen
- Interim: ObjectRecursionLimit-Eigenschaft explizit auf einen niedrigen Wert (z.B. 100) setzen
- Input-Validierung: Template-Kontext auf verdächtige Strukturen prüfen
- Monitoring: StackOverflowException-Ereignisse protokollieren und überwachen
- Zugriffskontrolle: Template-Verarbeitung auf vertrauenswürdige Quellen beschränken
Bewertung
Mit einem CVSS-Score von 7.5 (High) und einem Network-basierten Angriffsvektor stellt diese Vulnerability eine erhebliche Bedrohung dar. Der fehlende Patch verschärft die Situation erheblich. Eine zeitnahe Aktualisierung ist zwingend erforderlich.
„`