CVE-2026-39376
FastFeedParser présente une boucle de redirection infinie DoS via une chaîne de meta-refresh
- Publié
- 7 avr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 26,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FastFeedParser est un analyseur haute performance pour les flux RSS, Atom et RDF. Avant la version 0.5.10, lorsque parse() récupère une URL qui renvoie une page HTML contenant une balise <meta http-equiv="refresh">, il s'appelle récursivement avec l'URL de redirection — sans limite de profondeur, sans déduplication des URL déjà visitées, et sans plafond sur le nombre de redirections. Un serveur contrôlé par un attaquant qui renvoie une chaîne infinie de réponses HTML meta-refresh provoque une récursion illimitée, épuisant la pile d'appels Python et faisant planter le processus. Cette vulnérabilité peut également être enchaînée avec le problème SSRF associé pour atteindre des cibles du réseau interne après avoir contourné la vérification initiale de l'URL. Cette vulnérabilité est corrigée dans la version 0.5.10.
Sources
1Preuve de concept pour CVE-2026-39376, démontrant une boucle de redirection infinie par déni de service via des chaînes de meta-refresh dans fastfeedparser, avec un potentiel d'enchaînement SSRF.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.