CVE-2026-66729
facil.io 0.6.0 - 0.7.6 ثغرة رفض الخدمة (DoS) عبر تجاوز عدد صحيح سالب (Integer Underflow) في محلل نص MIME متعدد الأجزاء
- تم النشر
- 27/07/2026
- محدث
- 31/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
facil.io 0.6.0 حتى 0.7.6 يحتوي على ثغرة نقصان عدد صحيح في محلل جسم MIME متعدد الأجزاء، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم بتعطيل عملية الخادم عن طريق إرسال ترويسة Content-Disposition مصممة بعناية مع اسم حقل فارغ. يمكن للمهاجمين تحفيز التفاف uint32_t في http_mime_parser.h مما يسبب قراءة ذاكرة خارج الحدود بعد مؤشر الاسم، مما يؤدي إلى خطأ ناقل يوقف العامل المعالج بطلب POST واحد.
المصادر
1نشرة أمنية: قراءة خارج الحدود في محلل MIME في facil.io تؤدي إلى تعطل الخادم
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.