目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-73060— Scriban 3.0.0-7.2.5 拒绝服务漏洞

CVSS 7.5 · High EPSS 0.37% · P30

Possible ATT&CK Techniques 1AI

T1496 · Resource Hijacking

Affected Version Matrix 1

ベンダープロダクトVersion Rangeステータス
scribanscriban< 3.0.0unaffected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-73060の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Scriban 3.0.0 through 7.2.5 Denial of Service via ScriptRange.Multiply
ソース: CVE Program / CVE List V5
脆弱性説明
Scriban versions from 3.0.0 through 7.2.5 contain a denial of service vulnerability in the ScriptRange.Multiply operator that bypasses LoopLimit when the left operand is a lazy sequence. Attackers can supply templates with array multiplication on lazy sequences to execute billions of uncharged iterations, pinning CPU cores and exhausting garbage collection resources even when LoopLimit is set to 1.
ソース: CVE Program / CVE List V5
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
ソース: CVE Program / CVE List V5
脆弱性タイプ
不加限制或调节的资源分配
ソース: CVE Program / CVE List V5

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
scribanscriban 0 ~ 3.0.0 -

II. CVE-2026-73060の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POC検証済み環境 プレミアム
Qwen3.6-35B-A3B · 6136 文字数
Pro+限定の内容:
脆弱性再現の録画(実際のサンドボックス構築 + トリガー、限定)
脆弱性の原理を深く分析
トリガー条件と影響範囲
完全な実行可能POCコード
攻撃チェーンと緩和策の提案
POCパッケージのダウンロード
月間100件以上のAI生成枠

III. CVE-2026-73060のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-73060 补丁与修复 (2)

CVE-2026-73060 厂商安全公告 (1)

CVE-2026-73060 其他参考 (1)

Same Patch Batch · scriban · 2026-08-16 · 15 CVEs total

CVE-2026-730619.8 CRITICALScriban before 7.2.2 Arbitrary Property Write via TypedObjectAccessor
CVE-2026-747909.1 CRITICALScriban before 7.0.0 MemberFilter Bypass via TemplateContext Cache
CVE-2026-747848.7 HIGHScriban before 7.2.0 Denial of Service via array.insert_at
CVE-2026-747918.6 HIGHScriban before 7.0.0 Authorization Bypass via Stale Include Cache
CVE-2026-747927.5 HIGHScriban before 7.0.0 Stack Overflow via nested array initializers
CVE-2026-747837.5 HIGHScriban 6.6.0 through 7.2.0 Parser Recursion Denial of Service
CVE-2026-747887.5 HIGHScriban before 7.0.0 Denial of Service via string.pad_left/pad_right
CVE-2026-747957.5 HIGHScriban before 6.6.0 Denial of Service via Uncontrolled Recursion
CVE-2026-747877.5 HIGHScriban before 7.0.0 Uncontrolled Recursion via object.to_json
CVE-2026-747947.5 HIGHScriban before 6.6.0 Denial of Service via Infinite Recursion
CVE-2026-747897.5 HIGHScriban before 7.0.0 LoopLimit Bypass via Built-in Operations
CVE-2026-730627.5 HIGHScriban 3.0.0 through 7.2.0 Denial of Service via Array Multiplication
CVE-2026-747856.5 MEDIUMScriban before 7.0.0 Denial of Service via Unbounded Resource Consumption
CVE-2026-747866.5 MEDIUMScriban before 7.0.0 Denial of Service via Unbounded Template Output

IV. 関連脆弱性

V. CVE-2026-73060へのコメント

まだコメントはありません


コメントを残す