CVE-2026-39376
FastFeedParser tiene un bucle de redirección infinito que provoca DoS mediante una cadena de meta-refresh
- Publicado
- 7 abr 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 26,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FastFeedParser es un analizador de alto rendimiento para RSS, Atom y RDF. Antes de la versión 0.5.10, cuando parse() obtiene una URL que devuelve una página HTML que contiene una etiqueta <meta http-equiv="refresh">, se llama a sí mismo recursivamente con la URL de redirección - sin límite de profundidad, sin deduplicación de URL visitadas y sin límite de recuento de redirecciones. Un servidor controlado por un atacante que devuelve una cadena infinita de respuestas HTML meta-refresh causa una recursión ilimitada, agotando la pila de llamadas de Python y bloqueando el proceso. Esta vulnerabilidad también puede encadenarse con el problema SSRF asociado para alcanzar objetivos de red internos después de eludir la verificación inicial de la URL. Esta vulnerabilidad se corrige en la versión 0.5.10.
Fuentes
1Prueba de concepto para CVE-2026-39376, que demuestra un bucle de redirección infinito de denegación de servicio mediante cadenas de meta-refresh en fastfeedparser, con potencial de encadenamiento SSRF.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.