O método `HTMLInputElement.checkValidity()` construiu um `RegExp` diretamente a partir da propriedade `patern' controlada pelo usuário sem qualquer proteção de desinfectação ou tempo de saída. Isto permitiu que um atacante injetasse um regex com retrotracking catastrófico, congelando o loop do evento. Corrigido em commit effort/ NogginLessDom/ commit/ 25 a 3 cbac 665 fae 5663 f 8 b 71 c 073 b 80 c 3152 dbe 7 b no ` principal '. Adicionado: - Limitação do comprimento do padrão ( 1024 caracteres) - Detecção de quantificadores nested (`hasNestedQuantificadores`) que rejeita padrões como `(a+)+` antes de construir o regex - Os padrões que excedem limites são tratados como não- pareamento (predefinição segura) Registro de aconselhamento: GHSA-x 4 hg-hfwf- p 9 - Não. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 20: 20: 04.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 20: 20: 04.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: pacote npm @esforço assimétrico/nogginlessdom — ECOSISTEM: introduzido 0, corrigido 0.0.22. Classificação e evidência: identificadores de fraqueza CWE- 1333. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.