CVE-2026-33079

Red Hat Security Advisory: RHOAI 3.4.4 - Red Hat OpenShift AI

Beschreibung

In den Versionen 3.0.0a1 bis 3.2.0 von Mistune gibt es eine ReDoS-Schwachstelle (Regular Expression Denial of Service) in `LINK_TITLE_RE`, die es einem Angreifer ermöglicht, der Markdown zum Parsen bereitstellen kann, einen Denial-of-Service-Angriff auszulösen. Die verwendete reguläre Ausdruck für das Parsen von Link-Titeln enthält überlappende Alternativen, die eine katastrophale Rückverfolgung auslösen können. In beiden Zweigen mit doppelten und einfachen Anführungszeichen kann ein Backslash gefolgt von Satzzeichen entweder als escaped Satzzeichen-Sequenz oder als zwei gewöhnliche Zeichen übereinstimmen, was zu einem mehrdeutigen Muster innerhalb einer wiederholten Gruppe führt. Wenn ein Angreifer Markdown mit wiederholten !-Sequenzen ohne schließendes Anführungszeichen bereitstellt, erkundet der Regex-Motor eine exponentielle Anzahl von Rückverfolgungspfaden. Dies ist über das normale Parsen von Inline-Links und Block-Link-Referenzdefinitionen erreichbar. Eine kleine gezielte Eingabe kann daher zu einem signifikanten CPU-Verbrauch führen und Anwendungen, die Mistune verwenden, unansprechbar machen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
43.0 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-27 14:50 UTC
CWE-1333

Weakness-Klassen (CWE)

  • CWE-1333Base

    Inefficient Regular Expression Complexity

    The product uses a regular expression with a worst-case computational complexity that is inefficient and possibly exponential.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-28 16:17 UTC· security-advisories@github.com
    • Reference: https://github.com/lepture/mistune/blob/df23edd60b43b639d2e6760ef9dd3d618aa11c21/src/mistune/helpers.py#L20-L25
    • Reference: https://github.com/lepture/mistune/security/advisories/GHSA-8mp2-v27r-99xp
    • Reference: https://github.com/lepture/mistune/blob/df23edd60b43b639d2e6760ef9dd3d618aa11c21/src/mistune/helpers.py#L20-L25
    • Reference: https://github.com/lepture/mistune/security/advisories/GHSA-8mp2-v27r-99xp
  2. CVE Modified2026-08-28 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://github.com/lepture/mistune/security/advisories/GHSA-8mp2-v27r-99xp
    • Reference: https://github.com/lepture/mistune/security/advisories/GHSA-8mp2-v27r-99xp
  3. CVE Modified2026-08-28 16:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/33xxx/CVE-2026-33079.json">CVE-2026-33079</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:43038
    • Reference: https://access.redhat.com/errata/RHSA-2026:60520
    • Reference: https://access.redhat.com/security/cve/CVE-2026-33079
  4. CVE Modified2026-07-22 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:43038
    • Affected: Migration Toolkit for Applications 8, Red Hat OpenShift AI (RHOAI), Red Hat OpenShift AI (RHOAI) (+21)Red Hat Migration Toolkit for Applications 8.2, Red Hat OpenShift AI (RHOAI), Red Hat OpenShift AI (RHOAI) (+21)

Betroffene Betriebssysteme

  • linux

    debian / aomtrixie

  • linux

    redhat / enterprise_linux9.0

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux_ai3.0

  • linux

    ubuntu / ffmpegbionic

  • linux

    ubuntu / ffmpegfocal

  • linux

    ubuntu / ffmpegjammy

  • linux

    ubuntu / ffmpegnoble

  • linux

    ubuntu / ffmpegxenial

  • linux

    ubuntu / pyasn1jammy

  • linux

    ubuntu / pyasn1noble

  • linux

    ubuntu / pyasn1resolute

  • linux

    debian / starlettetrixie

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.14.0

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios1.0.0 – 1.15.2

  • beaugunderson

    ip-address10.1.1

  • bitnami

    argo-workflows3.0.0

  • bitnami

    jupyterlab4.0.0

  • bitnami

    jupyterlab

  • bitnami

    mlflow

  • bitnami

    pillow10.3.0

  • bitnami

    pillow5.1.0

  • bitnami

    pillow8.2.0

  • bitnami

    pillow

  • encode

    starlette0.8.3 – 1.0.1

  • facelessuser

    soup_sieve2.8.4

Quellen & Referenzen

Verknüpfte CVEs

118 weitere CVEs anzeigen
IDCVE-2026-33079