CVE-2026-66730
facil.io 0.6.0 - 0.7.6 Loop Infinito DoS via Parser de Corpo MIME Multipart
- Publicado
- 27 de jul. de 2026
- Atualizado
- 31 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 46,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
facil.io 0.6.0 até 0.7.6 contém uma vulnerabilidade de negação de serviço no analisador de corpo multipart que permite que um atacante remoto não autenticado congele permanentemente os processos de trabalho (workers) a 100% de CPU ao enviar uma solicitação multipart/form-data com um delimitador de fechamento parcial. A ausência de uma proteção de progresso no loop do analisador faz com que http_mime_parse retorne 0 bytes consumidos sem definir os sinalizadores de conclusão (done) ou erro (error), fazendo com que o loop de chamada invoque o analisador repetidamente no mesmo buffer indefinidamente, esgotando todos os workers e desabilitando permanentemente o servidor até que seja reiniciado manualmente.
Fontes
1Advisory de Segurança: DoS de Loop Infinito no Parser MIME do facil.io (Limite Parcial)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.