CVE-2026-39376
FastFeedParser weist eine Endlosschleife bei Weiterleitungen auf, die zu einem DoS über eine Meta-Refresh-Kette führt.
- Veröffentlicht
- 07.04.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 26,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FastFeedParser ist ein Hochleistungs-Parser für RSS, Atom und RDF. Vor Version 0.5.10 ruft `parse()` bei einer URL, die eine HTML-Seite mit einem `<meta http-equiv="refresh">`-Tag zurückgibt, sich selbst rekursiv mit der Weiterleitungs-URL auf – ohne Tiefenbegrenzung, ohne Deduplizierung bereits besuchter URLs und ohne Begrenzung der Weiterleitungsanzahl. Ein vom Angreifer kontrollierter Server, der eine unendliche Kette von HTML-Meta-Refresh-Antworten zurückgibt, verursacht eine unbegrenzte Rekursion, die den Python-Call-Stack erschöpft und den Prozess zum Absturz bringt. Diese Schwachstelle kann auch mit dem begleitenden SSRF-Problem verkettet werden, um nach Umgehung der anfänglichen URL-Prüfung interne Netzwerkziele zu erreichen. Diese Schwachstelle ist in Version 0.5.10 behoben.
Quellen
1Proof-of-Concept für CVE-2026-39376, das eine Denial-of-Service-Schleife durch unendliche Weiterleitungen über Meta-Refresh-Ketten in fastfeedparser demonstriert, mit Potenzial zur SSRF-Verkettung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.