CVE-2026-71217
Iperf3: خادم iperf3 يقبل معاملات json غير محدودة يتحكم بها النظير مما يتيح رفض الخدمة عن بُعد عبر استنزاف الموارد
- تم النشر
- 11/08/2026
- محدث
- 31/08/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 20/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة في iperf3. يمكن للمهاجم عن بُعد استغلال هذه الثغرة عن طريق إرسال JSON لقناة التحكم مُصمَّم بمعاملات رقمية مفرطة الحجم، مثل `parallel` و `len`، والتي لا يتحقق منها الخادم بشكل صحيح. يمكن أن يؤدي هذا التحقق غير السليم من المدخلات إلى إنشاء مفرط للتدفقات والخيوط، بالإضافة إلى تخصيصات كبيرة للمخازن المؤقتة، مما يسبب استنزاف الموارد. وبالتالي، يمكن أن يؤدي ذلك إلى حجب الخدمة (DoS) على خادم iperf3 المتأثر.
المصادر
1عرض إثبات مفهوم بلغة Python يوضح CVE-2026-71217، وهو هجوم حجب خدمة عبر استنزاف الموارد في iperf3 3.16، مع إعداد Docker وهجوم تدفق مُصمَّم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.