Scriban 3.0.0 至 7.2.0 拒绝服务漏洞 漏洞概述 Scriban 版本 3.0.0 至 7.2.0 存在一个拒绝服务漏洞,该漏洞位于数组乘法运算符中,该运算符在分配内存时未强制执行 LoopLimit 或溢出安全算术检查。攻击者可以在模板中提供一个大的整数乘数,以强制进行多吉字节内存分配,从而导致资源耗尽和可用性下降。 影响范围 受影响版本: Scriban >= 0.0, < 3.0.0 CVE: CVE-2026-73062 CWE: CWE-770 分配资源无限制或节流 CVSS: 8.7 CVSS V4 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 修复方案 参考: GitHub Security Advisory (GitHub Security Advisory