CVE-2026-66730
facil.io 0.6.0 - 0.7.6 - Boucle infinie DoS via l'analyseur de corps MIME multipart
- Publié
- 27 juil. 2026
- Mise à jour
- 31 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 46,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
facil.io 0.6.0 à 0.7.6 contient une vulnérabilité de déni de service dans l'analyseur de corps multipart qui permet à un attaquant distant non authentifié de geler définitivement les processus de travail à 100 % du CPU en envoyant une requête multipart/form-data avec une limite de fin partielle. L'absence de garde de progression dans la boucle de l'analyseur fait que http_mime_parse renvoie 0 octet consommé sans définir les indicateurs done ou error, ce qui amène la boucle appelante à réinvoquer l'analyseur sur le même tampon indéfiniment, épuisant tous les travailleurs et désactivant définitivement le serveur jusqu'à un redémarrage manuel.
Sources
1Avis de sécurité : Déni de service par boucle infinie dans l'analyseur MIME de facil.io (limite partielle)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.