CVE-2026-39376
FastFeedParser لديه حلقة إعادة توجيه لا نهائية تسبب DoS عبر سلسلة تحديث meta
- تم النشر
- 07/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FastFeedParser هو محلل عالي الأداء لتنسيقات RSS وAtom وRDF. قبل الإصدار 0.5.10، عندما يستدعي `parse()` عنوان URL يعيد صفحة HTML تحتوي على وسم `<meta http-equiv="refresh">`، فإنه يستدعي نفسه بشكل متكرر مع عنوان URL الخاص بإعادة التوجيه — دون حد أقصى للعمق، ودون إزالة التكرار لعناوين URL التي تمت زيارتها، ودون حد أقصى لعدد عمليات إعادة التوجيه. يؤدي خادم يتحكم فيه المهاجم ويعيد سلسلة لا نهائية من استجابات HTML meta-refresh إلى تكرار غير محدود، مما يستنزف مكدس استدعاءات Python ويؤدي إلى تعطل العملية. يمكن أيضًا دمج هذه الثغرة مع مشكلة SSRF المرافقة للوصول إلى أهداف الشبكة الداخلية بعد تجاوز فحص عنوان URL الأولي. تم إصلاح هذه الثغرة في الإصدار 0.5.10.
المصادر
1إثبات المفهوم لثغرة CVE-2026-39376، يوضح حلقة إعادة توجيه لا نهائية كرفض للخدمة عبر سلاسل التحديث التلقائي في fastfeedparser، مع إمكانية ربط SSRF.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.