CVE-2026-71217
Iperf3: el servidor iperf3 acepta parámetros json no acotados controlados por el par, lo que permite una denegación de servicio remota mediante agotamiento de recursos
- Publicado
- 11 ago 2026
- Actualizado
- 31 ago 2026
- Asignación de CNA
- redhat
- Evidencia observada
- 20 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 46,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró una vulnerabilidad en iperf3. Un atacante remoto puede explotar esta vulnerabilidad enviando JSON del canal de control manipulado con parámetros numéricos de tamaño excesivo, como `parallel` y `len`, que no son validados correctamente por el servidor. Esta validación de entrada incorrecta puede provocar la creación excesiva de flujos e hilos, así como asignaciones de búfer grandes, causando agotamiento de recursos. En consecuencia, esto puede resultar en una Denegación de Servicio (DoS) en el servidor iperf3 afectado.
Fuentes
1PoC en Python que demuestra CVE-2026-71217, una denegación de servicio por agotamiento de recursos en iperf3 3.16, con configuración de Docker y ataque de flujo manipulado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.