CVE-2026-54461

medium

Description

Habitica is a habit tracker application that treats goals like a role-playing game. From 4.172.1 until 5.48.2, a query parameter on Habitica's /api/v3/groups/:groupId/members route is not sanitized before being interpreted as a regular expression. An authenticated caller can supply a computationally expensive regular expression that degrades application performance or halts Node.js processes. This issue is fixed in version 5.48.2.

References

https://github.com/HabitRPG/habitica/security/advisories/GHSA-x772-22c9-gq58

https://github.com/HabitRPG/habitica/releases/tag/v5.48.2

https://github.com/HabitRPG/habitica/commit/7b7dc255dff1564935675399ff168e8a91b8afca

https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-86327

Details

Source: Mitre, NVD

Published: 2026-09-24

Updated: 2026-09-30

Risk Information

CVSS v2

Base Score: 6.8

Vector: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:C

Severity: Medium

CVSS v3

Base Score: 6.5

Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Severity: Medium

EPSS

EPSS: 0.00295