#CVE-2026-74795

共收录 1 条相关安全情报。

← 返回所有主题
CVE-2026-74795

CVE-2026-74795 影响 Scriban 6.6.0 之前的版本。Scriban 是一个常用于 .NET 环境的轻量级模板引擎。该漏洞源于其递归下降解析器未对模板表达式的嵌套深度进行默认限制(ParserOptions 中的 ExpressionDepthLimit 属性默认为 null,即禁用)。攻击者如果能够控制传入的模板内容,可以构造包含数千层嵌套括号或代码块的输入,导致解析器进行深度递归,迅速耗尽线程栈空间,并触发 StackOverflowException。在 .NET 中,StackOverflowException 无法被捕获,因此会直接导致承载进程立即崩溃且不可恢复,形成拒绝服务(DoS)。CVSS 3.1 评分为 7.5(高危),攻击向量为网络,攻击复杂度低,无需任何权限或用户交互即可触发(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。受影响的场景主要是允许用户或第三方提交模板内容的 Web 应用、文档生成服务或代码生成工具。由于漏洞利用门槛低且可远程触发,建议相关用户立即将 Scriban 升级到 6.6.0 或更高版本;若无法立即升级,应限制模板输入来源,对不可信模板进行严格的长度与嵌套深度校验,并避免在关键进程中直接处理未受信任的模板。

💡 影响/原因: Scriban 在 .NET 生态中被广泛使用,此漏洞无需认证即可远程触发进程崩溃,且 StackOverflowException 无法被捕获,可导致服务完全不可用,属于高危拒绝服务风险。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)