CVE-2026-39376
FastFeedParser содержит бесконечный цикл перенаправления DoS через цепочку meta-refresh
- Опубликовано
- 7 апр. 2026 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 26,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
FastFeedParser — это высокопроизводительный парсер RSS, Atom и RDF. До версии 0.5.10, когда `parse()` получает URL, возвращающий HTML-страницу с тегом `<meta http-equiv="refresh">`, он рекурсивно вызывает сам себя с URL для перенаправления — без ограничения глубины, без дедупликации посещённых URL и без ограничения количества перенаправлений. Сервер, контролируемый атакующим, который возвращает бесконечную цепочку HTML-ответов с meta-refresh, вызывает неограниченную рекурсию, исчерпывая стек вызовов Python и приводя к сбою процесса. Эта уязвимость также может быть объединена со связанной проблемой SSRF для доступа к внутренним сетевым целям после обхода первоначальной проверки URL. Эта уязвимость исправлена в версии 0.5.10.
Источники
1Доказательство концепции для CVE-2026-39376, демонстрирующее отказ в обслуживании через бесконечный цикл перенаправлений с помощью цепочек meta-refresh в fastfeedparser, с потенциалом для связки с SSRF.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.