CVE-2026-73633
Apache Struts: Lettura illimitata del corpo di una richiesta JSON
- Pubblicato
- 14 ago 2026
- Aggiornato
- 14 ago 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 16 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 47,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di consumo non controllato delle risorse nel plugin JSON di Apache Struts. Quando un'applicazione è configurata per popolare le action da un corpo di richiesta JSON, il plugin legge quel corpo in memoria senza limitare la quantità che accetta, quindi una singola richiesta può esaurire l'heap e negare il servizio ad altri utenti. Il limite configurabile di lunghezza dell'input JSON del plugin non limita questa lettura. Il plugin JSON è un componente opzionale; le applicazioni che non lo utilizzano, o che lo utilizzano senza abilitare la gestione del corpo della richiesta JSON, non sono interessate. Questo problema riguarda Apache Struts: dalla 2.1.8 alla 2.3.37, dalla 2.5.0 alla 2.5.33, dalla 6.0.0 alla 6.10.0, dalla 7.0.0 alla 7.2.1. Si consiglia agli utenti di aggiornare alla versione 6.11.0 o 7.3.0, che risolve il problema.
Fonti
1Exploit proof-of-concept per Apache Struts S2-072 (CVE-2026-73633), che dimostra l'esaurimento di CPU e memoria inviando richieste JSON appositamente predisposte al plugin JSON di Struts.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.