CVE-2026-66730
facil.io 0.6.0 - 0.7.6 حلقة لا نهائية (Infinite Loop) لرفض الخدمة (DoS) عبر محلل جسم MIME متعدد الأجزاء
- تم النشر
- 27/07/2026
- محدث
- 31/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة رفض الخدمة في facil.io 0.6.0 حتى 0.7.6 يحتوي facil.io من الإصدار 0.6.0 حتى 0.7.6 على ثغرة رفض خدمة في محلل جسم multipart تسمح لمهاجم عن بُعد غير مصادق بتجميد عمليات العامل بشكل دائم عند استخدام 100% من المعالج عن طريق إرسال طلب multipart/form-data مع حد فاصل إغلاق جزئي. يؤدي غياب حارس التقدم في حلقة المحلل إلى إرجاع http_mime_parse 0 بايت مستهلكة دون تعيين علامات done أو error، مما يتسبب في إعادة استدعاء الحلقة للمحلل على نفس المخزن المؤقت إلى أجل غير مسمى، مما يستنزف جميع العاملين ويعطل الخادم بشكل دائم حتى إعادة تشغيله يدويًا.
المصادر
1استشارة أمنية: حلقة لا نهائية تسبب رفض الخدمة في محلل MIME الخاص بـ facil.io (حدود جزئية)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.