CVE-2026-67184
TinyWeb 0.0.8 Denegación de servicio por desreferencia de puntero nulo mediante solicitud HTTP malformada
- Publicado
- 28 jul 2026
- Actualizado
- 28 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 36,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# TinyWeb hasta 0.0.8 contiene una vulnerabilidad de desreferencia de puntero nulo que permite a atacantes remotos no autenticados bloquear los procesos de trabajo enviando una línea de solicitud HTTP malformada con una cadena de versión no válida. La función HttpParser::execute() no logra asignar el objeto Url cuando falla el análisis de la versión, dejando el puntero url en NULL, y buildResponse() posteriormente desreferencia este puntero NULL sin comprobar el indicador valid_requ, produciendo un SIGSEGV que termina el proceso de trabajo y, cuando se repite en todos los trabajadores, deja el servidor permanentemente fuera de línea hasta que se reinicia manualmente.
Fuentes
1Aviso de seguridad: desreferencia de puntero NULL no autenticada provoca un bloqueo del servidor (TinyWeb)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.