← 戻る
CVE-2026-76098
high
CVSS 7.5
Mistune is a Python Markdown parser with renderers and plugins. Versions 3.3.0 through 3.3.2 are vulnerable to DoS through deeply nested tokens. HTML rendering creates deeply nested emphasis tokens fr...
概要
Mistune is a Python Markdown parser with renderers and plugins. Versions 3.3.0 through 3.3.2 are vulnerable to DoS through deeply nested tokens. HTML rendering creates deeply nested emphasis tokens from consecutive asterisk characters, and recursive rendering in HTMLRenderer.render_token() can excee...
AI要約 openai / gpt-4o
Mistuneのバージョン3.3.0から3.3.2には、深くネストされたトークンによるDoSの脆弱性があります。HTMLレンダリング中に発生する再帰レンダリングがPythonの再帰制限を超え、RecursionErrorを引き起こす可能性があります。この問題はバージョン3.3.3で修正されています。
❓ 何が問題か
MistuneのMarkdownパーサーが、深くネストされたトークンによるDoSの影響を受ける。
📍 影響範囲
バージョン3.3.0から3.3.2のMistune
🔥 重要度
HTMLレンダリングがPythonの再帰制限を超えクラッシュを引き起こすため、高い影響がある。
🔧 修正方法
バージョン3.3.3にアップデートする。
🛡️ 暫定回避
一時的にMarkdown解析の深さを制限する。
🔍 検知方法
Markdownファイルを解析し、深くネストされたトークンの存在を確認する。