CVE-2026-66730
facil.io 0.6.0 - 0.7.6 Endlosschleifen-DoS über Multipart-MIME-Body-Parser
- Veröffentlicht
- 27.07.2026
- Aktualisiert
- 31.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 46,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
facil.io 0.6.0 bis 0.7.6 enthält eine Denial-of-Service-Schwachstelle im Multipart-Body-Parser, die es einem nicht authentifizierten Remote-Angreifer ermöglicht, Worker-Prozesse dauerhaft bei 100 % CPU-Auslastung einzufrieren, indem eine multipart/form-data-Anfrage mit einer teilweisen abschließenden Boundary gesendet wird. Die fehlende Fortschrittsprüfung in der Parser-Schleife führt dazu, dass http_mime_parse 0 verbrauchte Bytes zurückgibt, ohne die done- oder error-Flags zu setzen, wodurch die aufrufende Schleife den Parser unbegrenzt erneut mit demselben Puffer aufruft, alle Worker erschöpft und den Server dauerhaft deaktiviert, bis er manuell neu gestartet wird.
Quellen
1Sicherheitshinweis: Endlosschleifen-DoS im facil.io MIME-Parser (Partielle Grenze)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.