CVE-2026-21717
Уязвимость в механизме хеширования строк V8 приводит к тому, что строки, похожие на целые числа, хешируются по их числовому значению, что делает коллизии...
- Опубликовано
- 30 мар. 2026 г.
- Обновлено
- 10 мая 2026 г.
- Назначение CNA
- hackerone
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 19,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в механизме хеширования строк V8 приводит к тому, что строки, похожие на целые числа, хешируются по их числовому значению, что делает коллизии хешей тривиально предсказуемыми. Создав запрос, вызывающий множество таких коллизий во внутренней таблице строк V8, злоумышленник может значительно снизить производительность процесса Node.js. Наиболее частый триггер — любой конечный пункт, который вызывает `JSON.parse()` для данных, контролируемых злоумышленником, поскольку синтаксический анализ JSON автоматически интернирует короткие строки в затронутую хеш-таблицу. Эта уязвимость затрагивает **20.x, 22.x, 24.x и 25.x**.
Источники
1Доказательство концепции для CVE-2026-21717, уязвимости коллизий хеширования строк в Node.js V8, вызывающей отказ в обслуживании через специально сформированные JSON-нагрузки.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.