{"id":"CVE-2026-22809","aliases":["GHSA-q5f6-qxm2-mcqm"],"url":"https://o3.security/vulnerability/CVE-2026-22809","summary":"tarteaucitron.js has Regular Expression Denial of Service (ReDoS) vulnerability","details":"tarteaucitron.js is a compliant and accessible cookie banner. Prior to 1.29.0, a Regular Expression Denial of Service (ReDoS) vulnerability was identified in tarteaucitron.js in the handling of the issuu_id parameter. This vulnerability is fixed in 1.29.0.","published":"2026-01-13T19:36:21.582Z","modified":"2026-08-12T03:51:42.758750887Z","cvss":{"score":4.4,"severity":"MEDIUM","vector":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H"},"epss":{"score":0.00125,"percentile":0.02521,"asOf":"2026-09-17"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"npm","name":"tarteaucitronjs","fixedVersion":"1.29.0"}],"fix":{"url":"https://github.com/AmauriC/tarteaucitron.js/commit/f0bbdac2fdf3cd24a325fc0928c0d34abf1b7b52","label":"AmauriC/tarteaucitron.js@f0bbdac"},"references":[{"type":"ADVISORY","url":"https://github.com/AmauriC/tarteaucitron.js/security/advisories/GHSA-q5f6-qxm2-mcqm"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/22xxx/CVE-2026-22809.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-22809"},{"type":"FIX","url":"https://github.com/AmauriC/tarteaucitron.js/commit/f0bbdac2fdf3cd24a325fc0928c0d34abf1b7b52"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-12T03:51:42.758750887Z"}}