High severity7.5OSV Advisory· Published Jul 14, 2026· Updated Aug 6, 2026
CVE-2026-48801
CVE-2026-48801
Description
linkify-it is a links recognition library with full Unicode support. Prior to 5.0.1, LinkifyIt.prototype.match, the package's primary public API, has O(N²) algorithmic complexity for inputs containing many fuzzy links or emails because the JavaScript-level scan loop re-slices input and re-runs unanchored regex searches on progressively shorter tails. Any service that synchronously renders untrusted Markdown with linkify:true on a request hot path can inherit a worker-process denial of service triggerable by a tens-of-KB request body. This issue is fixed in version 5.0.1.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
linkify-itnpm | < 5.0.1 | 5.0.1 |
Affected products
245.0.0, 4.0.1, 4.0.0, …+ 2 more
- (no CPE)range: 5.0.0, 4.0.1, 4.0.0, …
- cpe:2.3:a:markdown-it:linkify-it:*:*:*:*:*:node.js:*:*range: <5.0.1
- (no CPE)range: <5.0.1
- osv-coords21 versionspkg:apk/chainguard/argo-workflows-ui-3.6pkg:apk/chainguard/gitlab-rails-ce-18.1pkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.11pkg:apk/chainguard/gitlab-rails-ce-fips-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-19.2pkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/opensearch-dashboards-3-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-observabilitypkg:apk/chainguard/semaphorepkg:apk/wolfi/opensearch-dashboards-3-dashboards-observability
< 3.6.19-r7+ 20 more
- (no CPE)range: < 3.6.19-r7
- (no CPE)range: < 18.1.6-r24
- (no CPE)range: < 18.11.6-r10
- (no CPE)range: < 19.0.4-r5
- (no CPE)range: < 19.1.2-r5
- (no CPE)range: < 18.1.6-r81
- (no CPE)range: < 18.11.7-r4
- (no CPE)range: < 19.0.4-r10
- (no CPE)range: < 19.1.3-r0
- (no CPE)range: < 19.2.1-r2
- (no CPE)range: < 8.19.17-r2
- (no CPE)range: < 8.19.17-r2
- (no CPE)range: < 8.19.17-r2
- (no CPE)range: < 9.2.8-r15
- (no CPE)range: < 9.2.8-r15
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r3
- (no CPE)range: < 2.18.12-r2
- (no CPE)range: < 3.7.0-r5
Patches
Vulnerability mechanics
References
3News mentions
0No linked articles in our index yet.