Uncontrolled Recursion in marked - CVE-2026-41680
Published: April 23, 2026
Vulnerability identifier: #VU126877
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-41680
CWE-ID: CWE-674
Exploitation vector: Remote access
Exploit availability:
Public exploit is available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to infinite recursion in the block tokenizer. A remote attacker can pass specially crafted input to the application and perform a denial of service (DoS) attack.
Affected software
marked
IBM Maximo Scheduler Optimization
Data Product Hub
IBM Decision Optimization for Cloud Pak for Data
IBM Maximo Scheduler Optimization
Data Product Hub
IBM Decision Optimization for Cloud Pak for Data
How to mitigate CVE-2026-41680
Install updates from vendor's website.
marked - update to 18.0.2
IBM Maximo Scheduler Optimization - addressed in versions 9.0.24, 9.1.13
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
Data Product Hub - addressed in versions 5.3.1 Patch 7, 5.4.0
IBM Maximo Scheduler Optimization - addressed in versions 9.0.24, 9.1.13
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
Data Product Hub - addressed in versions 5.3.1 Patch 7, 5.4.0