CVE-2026-42154
Prometheus: نقطة نهاية القراءة عن بُعد تسمح برفض الخدمة عبر حمولة snappy مُصممة خصيصًا
- تم النشر
- 04/05/2026
- محدث
- 10/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 55.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بروميثيوس هو نظام مراقبة مفتوح المصدر وقاعدة بيانات للسلاسل الزمنية. قبل الإصدارين 3.5.3 و3.11.3، لا تتحقق نقطة نهاية القراءة عن بُعد (/api/v1/read) من الطول المُعلن للبيانات المفكوك ضغطها في نص الطلب المضغوط بتنسيق snappy قبل تخصيص الذاكرة. يمكن لمهاجم غير مصادق عليه إرسال حمولة صغيرة تتسبب في تخصيص ضخم لذاكرة الكومة لكل طلب. تحت الحمل المتزامن، يمكن أن يستنفد هذا الذاكرة المتاحة ويؤدي إلى تعطل عملية بروميثيوس. تم إصلاح هذه المشكلة في الإصدارين 3.5.3 و3.11.3.
المصادر
1استغلال إثبات المفهوم لـ CVE-2026-42154، ثغرة رفض الخدمة في نقطة نهاية قراءة عن بعد في بروميثيوس عبر طلبات مضغوطة بـ Snappy.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.