
استغلال لإثبات المفهوم لثغرة رفض الخدمة في مكوّن Apache Struts JSON الإضافي (CVE-2026-73633)، يوضح استنزاف وحدة المعالجة المركزية والذاكرة عبر مصفوفات JSON مصمّمة بعناية.
تعبئة JSON القادمة من مكوّن JSON body المُفعّل على الخادم («تعبئة JSON» هي وظيفة أساسية يوفرها مكوّن JSON في Struts 2، ويمكن فهمها ببساطة على أنها آلية تحويل تلقائي للبيانات.)
عند معالجة مصفوفات JSON، يقوم محلّل وظيفة تعبئة JSON بقراءة محتوى JSON الخاص بجسم الطلب بالكامل في الذاكرة دفعة واحدة (تحميل عنصر بعنصر)
مما يسبب استهلاكًا (واستهلاكًا لوحدة المعالجة المركزية)
استخدمت WSL2 وTomcat لنشر تطبيق Struts، وأنشأت صفحة تسجيل دخول، اسم المستخدم admin وكلمة المرور 123456
في الاختبار الفعلي، كان الاستهلاك الأكثر وضوحًا على الحاسوب هو استخدام وحدة المعالجة المركزية، يليه الذاكرة، وبعد انتهاء الطلب (انتهاء اتصال TCP) يتم تحرير استخدام المعالج فقط، بينما لا يتم تحرير الذاكرة تلقائيًا
(في الاختبار بالتهيئة الافتراضية لمدة 3 دقائق، ارتفع استخدام معالج الجهاز المضيف من 7 إلى 32، والذاكرة من 9.8 غيغابايت إلى 11 غيغابايت) ولم يتسبب ذلك إطلاقًا في حدوث انهيار
فقط تسبب في ضغط على موارد خادم الحاوية، وبعد الوصول إلى قيمة ثابتة لاستهلاك الذاكرة لا يزيد بعدها، وهذه القيمة الثابتة تتناسب طرديًا مع قيمة التعبئة (--size)