CVE-2026-17544
Außerhalb der Grenzen liegender Schreibzugriff in bccomp() über manipulierten Operanden und Skala
- Veröffentlicht
- 30.07.2026
- Aktualisiert
- 31.07.2026
- CNA zuweisen
- php
- Beweise beobachtet
- 13.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 36,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Angreifer bereitgestellte Eingaben an `bccomp()` könnten zu einem Out-of-Bounds-Schreibzugriff mit Stack- und Heap-Korruption in PHP-Versionen von 8.4.* vor 8.4.24 und von 8.5.* vor 8.5.9 führen.
Quellen
2CVE-2026-17544 — PHP bcmath bccomp() OOB-Schreibzugriff (Stack-Smashing). Verifiziert: Absturz unter 8.4.23/8.5.8, behoben in 8.4.24. GHSA-x692-q9x7-8c3f
- CVE-2026-17544Exploit
Exploit für CVE-2026-17544: PHP-bcmath-OOB-Write, umgewandelt in eine rein speicherbasierte RCE, die disable_functions und open_basedir mithilfe eines zur Laufzeit offsetfreien Resolvers umgeht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.