CVE-2026-4539Pygments 2.19.2及以下版本存在安全漏洞,位于`pygments/lexers/archetype.py`文件的`AdlLexer`函数中。由于正则表达式复杂度控制不当,攻击者可利用本地访问权限触发拒绝服务攻击。目前利用代码已公开,官方尚未发布修复补丁。
该漏洞源于`AdlLexer`函数中使用的正则表达式存在设计缺陷,导致在对特定恶意输入进行匹配时产生灾难性回溯。攻击者通过构造包含特定模式的字符串,诱导目标系统使用受影响版本的Pygments进行高亮处理。由于正则引擎的指数级复杂度,解析过程将长时间占用CPU资源,最终导致服务不可用。此漏洞需要本地访问权限才能利用。