CVE-2026-67184
TinyWeb 0.0.8 Desreferência de Ponteiro Nulo DoS via Requisição HTTP Malformada
- Publicado
- 28 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 36,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# TinyWeb até 0.0.8 contém uma vulnerabilidade de desreferência de ponteiro nulo que permite que atacantes remotos não autenticados derrubem processos de trabalho (workers) ao enviar uma linha de requisição HTTP malformada com uma string de versão inválida. A função HttpParser::execute() falha ao alocar o objeto Url quando o parsing da versão falha, deixando o ponteiro url como NULL, e buildResponse() subsequentemente desreferencia esse ponteiro NULL sem verificar o flag valid_requ, produzindo um SIGSEGV que encerra o processo de trabalho e, quando repetido em todos os workers, coloca o servidor permanentemente offline até ser reiniciado manualmente.
Fontes
1Aviso de Segurança: Desreferência de ponteiro NULL não autenticada derruba o servidor (TinyWeb)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.