CVE-2026-39376
FastFeedParser presenta un DoS da loop di reindirizzamento infinito tramite catena di meta-refresh
- Pubblicato
- 7 apr 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 26,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FastFeedParser è un parser RSS, Atom e RDF ad alte prestazioni. Prima della versione 0.5.10, quando parse() recupera un URL che restituisce una pagina HTML contenente un tag <meta http-equiv="refresh">, richiama ricorsivamente se stesso con l'URL di reindirizzamento — senza limite di profondità, senza deduplicazione degli URL già visitati e senza tetto al numero di reindirizzamenti. Un server controllato dall'attaccante che restituisce una catena infinita di risposte meta-refresh HTML provoca una ricorsione illimitata, esaurendo lo stack di chiamate di Python e causando il crash del processo. Questa vulnerabilità può anche essere concatenata con il problema SSRF associato per raggiungere target di rete interni dopo aver aggirato il controllo iniziale dell'URL. Questa vulnerabilità è corretta nella versione 0.5.10.
Fonti
1Proof-of-concept per CVE-2026-39376, che dimostra un denial-of-service tramite loop di reindirizzamento infinito attraverso catene di meta-refresh in fastfeedparser, con potenziale concatenamento SSRF.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.