DEBIAN-CVE-2026-48988

Source
https://security-tracker.debian.org/tracker/CVE-2026-48988
Import Source
https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-48988.json
JSON Data
https://api.osv.dev/v1/vulns/DEBIAN-CVE-2026-48988
Upstream
Published
2026-06-17T21:16:23Z
Modified
2026-09-14T17:03:17Z
Severity
  • 5.3 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L CVSS Calculator
Summary
[none]
Details

markdown-it is a Markdown parser. Versions 14.1.1 and below contain a denial-of-service vulnerability when typographer: true is enabled, due to quadratic (O(n^2)) processing in the smartquotes rule. The issue stems from repeatedly modifying strings with replaceAt(), which performs O(n) slicing and concatenation per quote character. This can cause excessive CPU consumption when parsing quote-heavy, user-supplied markdown and may let attackers degrade or disrupt service availability. Although typographer is disabled by default, many production apps enable it for smart typography, making the issue relevant. This issue has been fixed in version 14.2.0.

References

Affected packages

Debian:12 / node-markdown-it

Package

Name
node-markdown-it
Purl
pkg:deb/debian/node-markdown-it?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

22.*
22.2.3+dfsg+~12.2.3-2
22.2.3+dfsg+~12.2.3-3
22.2.3+dfsg+~12.2.3-4
22.2.3+dfsg+~12.2.3-5

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-48988.json"

Debian:13 / node-markdown-it

Package

Name
node-markdown-it
Purl
pkg:deb/debian/node-markdown-it?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

22.*
22.2.3+dfsg+~12.2.3-2
22.2.3+dfsg+~12.2.3-3
22.2.3+dfsg+~12.2.3-4
22.2.3+dfsg+~12.2.3-5

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-48988.json"

Debian:14 / node-markdown-it

Package

Name
node-markdown-it
Purl
pkg:deb/debian/node-markdown-it?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
22.2.3+dfsg+~12.2.3-5

Affected versions

22.*
22.2.3+dfsg+~12.2.3-2
22.2.3+dfsg+~12.2.3-3
22.2.3+dfsg+~12.2.3-4

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-48988.json"