CVE-2026-21717
ثغرة في آلية تجزئة السلاسل النصية في V8 تؤدي إلى تجزئة السلاسل الشبيهة بالأعداد الصحيحة إلى قيمتها الرقمية، مما يجعل تصادمات التجزئة قابلة للتنبؤ بسهولة. من...
- تم النشر
- 30/03/2026
- محدث
- 10/05/2026
- تخصيص CNA
- hackerone
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة في آلية تجزئة السلاسل النصية في V8 تؤدي إلى تجزئة السلاسل الشبيهة بالأعداد الصحيحة إلى قيمتها الرقمية، مما يجعل تصادمات التجزئة قابلة للتنبؤ بسهولة. من خلال صياغة طلب يسبب العديد من هذه التصادمات في جدول السلاسل الداخلي لـ V8، يمكن للمهاجم أن يقلل بشكل كبير من أداء عملية Node.js. المحفز الأكثر شيوعًا هو أي نقطة نهاية تستدعي `JSON.parse()` على مدخلات يتحكم فيها المهاجم، حيث أن تحليل JSON يقوم تلقائيًا بتدوين السلاسل القصيرة في جدول التجزئة المتأثر. تؤثر هذه الثغرة على **20.x و22.x و24.x و25.x**.
المصادر
1إثبات المفهوم لثغرة CVE-2026-21717، وهي ثغرة تصادم تجزئة السلاسل النصية في Node.js V8 تسبب رفض الخدمة عبر حمولات JSON مصممة خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.