CVE-2026-66729
facil.io 0.6.0 - 0.7.6 Desbordamiento de enteros (Integer Underflow) DoS a través del analizador de cuerpo MIME multiparte
- Publicado
- 27 jul 2026
- Actualizado
- 31 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 46,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
facil.io 0.6.0 hasta 0.7.6 contiene una vulnerabilidad de subdesbordamiento de enteros en el analizador de cuerpo MIME multipart que permite a atacantes remotos no autenticados bloquear el proceso del servidor enviando una cabecera Content-Disposition manipulada con un nombre de campo vacío. Los atacantes pueden provocar un desbordamiento de uint32_t en http_mime_parser.h que causa una lectura de memoria fuera de los límites más allá del puntero del nombre, resultando en un fallo de bus que bloquea el worker encargado con una única solicitud POST.
Fuentes
1Aviso de seguridad: Lectura fuera de límites en el analizador MIME de facil.io provoca caída del servidor
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.