CVE-2026-66731
facil.io 0.7.5 - 0.7.6 Crash DoS del parser HTTP/1.1 con codifica di trasferimento a blocchi (Chunked Transfer Encoding)
- Pubblicato
- 27 lug 2026
- Aggiornato
- 31 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 46,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
facil.io 0.7.5 fino a 0.7.6 contiene una vulnerabilità di denial-of-service nel parser dell'encoding di trasferimento a blocchi (chunked) HTTP/1.1 che consente ad attaccanti remoti non autenticati di far crashare il server inviando un valore di dimensione del blocco negativo. Gli attaccanti possono inviare una singola richiesta POST con un header `Transfer-Encoding: chunked` contenente un segno meno iniziale nel campo della dimensione del blocco, causando al parser in http1_parser.h di calcolare un grande intero positivo dal valore negato, corrompendo lo stato interno e spostando il puntatore di lettura in memoria non mappata, con conseguente fault.
Fonti
1Avviso di sicurezza per CVE-2026-66731 con analisi della causa principale, exploit PoC e suggerimenti di correzione per il bug del parser di codifica chunked HTTP/1.1 di facil.io.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.