CVE-2026-66754
Rouille 0.1.6 - 3.6.2 ثغرة رفض الخدمة (DoS) قابلة للوصول عبر remove_prefix مع ترميز النسبة المئوية
- تم النشر
- 28/07/2026
- محدث
- 29/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 34.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Rouille 0.1.6 حتى 3.6.2 يحتوي على ثغرة تأكيد قابلة للوصول في دالة `Request::remove_prefix` تسمح للمهاجمين غير المصادق عليهم عن بُعد بتعطيل الخادم عن طريق إرسال عنوان URL مشفّر بنسبة مئوية مصمم خصيصًا. يمكن للمهاجمين إرسال طلب يتطابق مساره الذي تم فك ترميزه مع بادئة مُهيأة بينما لا يتطابق المسار الخام المشفّر بنسبة مئوية معها، مما يتسبب في فشل `assert!` ويؤدي إلى حدوث خطأ 500 أو إنهاء كامل للعملية اعتمادًا على إعدادات الذعر.
المصادر
1- CVE-2026-66754-Remote-Denial-of-Service-via-Reachable-Assertion-in-URL-Prefix-Handling-rouille-البحث
استشارة أمنية: حجب الخدمة عن بُعد عبر تأكيد قابل للوصول في معالجة بادئة عنوان URL (rouille)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.