CVE-2026-48593 漏洞概述 漏洞名称: Unbounded range expansion in cron describe causes memory exhaustion in oban_web 漏洞类型: CWE-400 — CWE-400 Uncontrolled Resource Consumption CVSS 4.0 Score: 5.9 (MEDIUM) 漏洞描述: 在 的 模块中,存在一个不受控制的资源消耗漏洞。攻击者可以通过提交恶意的 cron 表达式(如 )来触发该漏洞。当具有 dashboard 访问权限的用户查看 cron 作业列表时, 会被调用以渲染表达式, 会解析两个范围端点通过 无边界检查,下游辅助函数 和 会急切地将范围材料化为 ,导致分配约 24 GB 内存并导致 BEAM 节点停滞或崩溃。虽然辅助函数 已经验证了范围边界,但扩展辅助函数没有。 影响范围 受影响模块: 受影响源文件: 受影响例程: - - - - 受影响版本: - : 2.12.0 - : a97c7968bb 修复方案 修复版本: - : < 2.12.5 - : < 9998b7e584 配置 该漏洞在攻击者提交恶意 cron 表达式时是可利用的。当具有 dashboard 访问权限的用户查看 cron 作业列表时,会调用 来渲染表达式,从而触发崩溃。 参考 GitHub Advisory OSV Vulnerability GitHub Commit 致谢 Finder: Peter Ullrich Remediation developer: Shannon Selbert Analyst: Jonatan Männchen