CVE-2026-22809tarteaucitron.js是一个符合规范的可访问cookie横幅解决方案,广泛应用于网站合规性管理。在1.29.0之前的版本中,该产品存在一个正则表达式拒绝服务(ReDoS)漏洞。漏洞位于issuu_id参数的处理逻辑中,攻击者可以通过构造特定的恶意输入触发正则表达式的灾难性回溯,导致服务器CPU资源被耗尽,从而造成拒绝服务攻击。由于该漏洞需要高权限用户交互且攻击向量为本地,因此实际利用场景相对受限,但在多用户环境下仍可能对服务可用性造成严重影响。CVSS评分4.4属于中等严重程度,主要影响系统的可用性。
该漏洞是由于tarteaucitron.js在处理issuu_id参数时使用了存在问题的正则表达式。当用户输入包含特定模式的字符串时,正则表达式引擎会执行灾难性回溯(Catastrophic Backtracking)。具体来说,如果输入字符串包含重叠的匹配模式,正则引擎会尝试所有可能的组合,导致时间复杂度呈指数级增长。攻击者可以通过在issuu_id参数中注入精心构造的字符串来触发此漏洞,例如使用重复的字符模式(如(a+)+)来强制正则引擎进行大量回溯操作。这会导致单个请求消耗大量CPU资源,在高并发场景下可能使服务器无法响应其他合法请求。该漏洞的利用需要攻击者具有一定的权限来访问相关功能接口。