
إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73321، وهي ثغرة حرمان من الخدمة في XenForo ناتجة عن كود BBCode المتداخل بعمق والذي يستنزف عمال PHP.
يمكن لـ XenForo قبل الإصدار 2.3.13 استنزاف عامل PHP من خلال BBCode المتداخل بعمق.
يقوم المسار العام editor/to-html بإرسال BBCode المقدم من الزوار عبر المحلل والمُقدِّم العودي في XenForo. ولا يطبق حدًا للطول الخام أو حدًا لعمق التداخل قبل ذلك العمل. كما يعالج مسار إعداد الرسائل العادي BBCode قبل التحقق النهائي من طول الرسالة.
على تثبيت XenForo 2.3.12 المصرح به (البناء 2031270)، أدى طلب زائر واحد يحتوي على 5,000 وسم [quote] متداخل (75,005 بايت) إلى قطع الاتصال. سجل Apache خطأ تجاوز سعة المكدس في Windows (0xC00000FD) لعملية PHP الفرعية وأعاد تشغيلها.
يوثق هذا المستودع عمدًا السلوك الأضيق الذي تم إثباته مباشرة من خلال الاختبار: يمكن لطلب واحد غير مصادق عليه تعطيل/إعادة تدوير عامل، ويمكن للطلبات المتزامنة المتكررة تقليل التوفر. ولا يدعي تنفيذ كود، أو الوصول إلى البيانات، أو الاستمرارية، أو انقطاعًا دائمًا على مستوى المضيف. يحتوي XenForo 2.3.13 على الإصلاح.
python poc.py https://xenforo.example 5000 --confirm-disruption
يرسل البرنامج النصي طلبًا واحدًا بالضبط ويحد من العمق عند 5,000. ويتطلب إقرارًا صريحًا بالتعطيل. قم بتشغيله فقط على تثبيت معزول أثناء مراقبة سجل أخطاء خادم الويب وصحة العمليات.
اكتشفه ماركو باتشيوروني (BomboBombone).