CVE-2026-73633
Apache Struts: JSON अनुरोध निकाय का असीमित पठन
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 16 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts के JSON प्लगइन में अनियंत्रित संसाधन खपत की भेद्यता। जब किसी एप्लिकेशन को JSON अनुरोध बॉडी से एक्शन भरने के लिए कॉन्फ़िगर किया जाता है, तो प्लगइन उस बॉडी को बिना यह सीमा तय किए कि वह कितना स्वीकार करेगा, मेमोरी में पढ़ लेता है, जिससे एक ही अनुरोध हीप को समाप्त कर सकता है और अन्य उपयोगकर्ताओं के लिए सेवा से इनकार कर सकता है। प्लगइन की कॉन्फ़िगर करने योग्य JSON इनपुट लंबाई सीमा इस पढ़ने को सीमित नहीं करती है। JSON प्लगइन एक वैकल्पिक घटक है; जो एप्लिकेशन इसका उपयोग नहीं करते हैं, या इसे JSON अनुरोध-बॉडी हैंडलिंग सक्षम किए बिना उपयोग करते हैं, वे प्रभावित नहीं होते हैं। यह मुद्दा Apache Struts को प्रभावित करता है: 2.1.8 से 2.3.37 तक, 2.5.0 से 2.5.33 तक, 6.0.0 से 6.10.0 तक, 7.0.0 से 7.2.1 तक। उपयोगकर्ताओं को संस्करण 6.11.0 या 7.3.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है।
स्रोत
1Apache Struts S2-072 (CVE-2026-73633) के लिए प्रमाण-अवधारणा शोषण (Proof-of-concept exploit), जो Struts JSON प्लगइन पर निर्मित JSON अनुरोध भेजकर CPU और मेमोरी की समाप्ति (exhaustion) का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।