CVE-2026-3260

MEDIUM CVSS 3.1: 5,9 EPSS 0.50%
Обновлено 24 марта 2026
Undertow
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Undertow
Публичный эксплойт Нет

В Undertow был обнаружен недостаток. Удаленный злоумышленник может воспользоваться этой уязвимостью, отправив HTTP-запрос GET, содержащий содержимое multipart/form-data. Если базовое приложение обрабатывает параметры с помощью таких методов, как getParameterMap(), сервер преждевременно анализирует и сохраняет это содержимое на диск.

Это может привести к исчерпанию ресурсов, что потенциально может привести к отказу в обслуживании (DoS).

Показать оригинальное описание (EN)

A flaw was found in Undertow. A remote attacker could exploit this vulnerability by sending an HTTP GET request containing multipart/form-data content. If the underlying application processes parameters using methods like `getParameterMap()`, the server prematurely parses and stores this content to disk. This could lead to resource exhaustion, potentially resulting in a Denial of Service (DoS).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1