CVE-2026-73633
Apache Struts : Lecture non bornée du corps d'une requête JSON
- Publié
- 14 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- apache
- Preuve observée
- 16 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 47,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de consommation de ressources non contrôlée dans le plugin JSON d'Apache Struts. Lorsqu'une application est configurée pour remplir les actions à partir d'un corps de requête JSON, le plugin lit ce corps en mémoire sans limiter la quantité qu'il accepte, de sorte qu'une seule requête peut épuiser le tas et refuser le service aux autres utilisateurs. La limite de longueur d'entrée JSON configurable du plugin ne borne pas cette lecture. Le plugin JSON est un composant optionnel ; les applications qui ne l'utilisent pas, ou qui l'utilisent sans activer le traitement du corps de requête JSON, ne sont pas affectées. Ce problème affecte Apache Struts : de 2.1.8 à 2.3.37, de 2.5.0 à 2.5.33, de 6.0.0 à 6.10.0, de 7.0.0 à 7.2.1. Il est recommandé aux utilisateurs de mettre à niveau vers la version 6.11.0 ou 7.3.0, qui corrige le problème.
Sources
1Exploit de preuve de concept pour Apache Struts S2-072 (CVE-2026-73633), démontrant l'épuisement du CPU et de la mémoire en envoyant des requêtes JSON spécialement conçues au plugin JSON de Struts.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.