CVE-2026-28497

CRITICAL CVSS 4.0: 9,3 EPSS 0.04%
Обновлено 6 марта 2026
Tinyweb
Параметр Значение
CVSS 9,3 (CRITICAL)
Устранено в версии 2.03
Тип уязвимости CWE-190 (Integer Overflow (Переполнение целых чисел)), CWE-444
Поставщик Tinyweb
Публичный эксплойт Нет

TinyWeb — веб-сервер (HTTP, HTTPS), написанный на Delphi для Win32. До версии 2.03 уязвимость целочисленного переполнения в процедуре преобразования строк в целые числа (_Val) позволяла неаутентифицированному удаленному злоумышленнику обойти ограничения длины контента и выполнить контрабанду HTTP-запросов. Это может привести к несанкционированному доступу, обходу фильтров безопасности и потенциальному отравлению кэша.

Влияние критично для серверов, использующих постоянные соединения (Keep-Alive). Эта проблема исправлена ​​в версии 2.03.

Показать оригинальное описание (EN)

TinyWeb is a web server (HTTP, HTTPS) written in Delphi for Win32. Prior to version 2.03, an integer overflow vulnerability in the string-to-integer conversion routine (_Val) allows an unauthenticated remote attacker to bypass Content-Length restrictions and perform HTTP Request Smuggling. This can lead to unauthorized access, security filter bypass, and potential cache poisoning. The impact is critical for servers using persistent connections (Keep-Alive). This issue has been patched in version 2.03.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости