CVE-2026-66729
facil.io 0.6.0 - 0.7.6 Déni de service par sous-écoulement d'entier via l'analyseur de corps MIME multipart
- Publié
- 27 juil. 2026
- Mise à jour
- 31 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 46,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
facil.io 0.6.0 à 0.7.6 contient une vulnérabilité de dépassement d'entier (underflow) dans l'analyseur de corps MIME multipart qui permet à des attaquants distants non authentifiés de faire planter le processus serveur en envoyant un en-tête Content-Disposition spécialement conçu avec un nom de champ vide. Les attaquants peuvent déclencher un dépassement de capacité (wraparound) de type uint32_t dans http_mime_parser.h, provoquant une lecture mémoire hors limites au-delà du pointeur de nom, ce qui entraîne un défaut de bus qui fait planter le worker en charge du traitement avec une seule requête POST.
Sources
1Avis de sécurité : Lecture hors limites dans l'analyseur MIME de facil.io entraînant un crash du serveur
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.