CVE-2026-3449

MEDIUM CVSS 4.0: 4,8 EPSS 0.01%
Обновлено 3 марта 2026
Versions
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 3.0.1
Тип уязвимости CWE-705
Поставщик Versions
Публичный эксплойт Нет

Версии пакета @tootallnate/one до 3.0.1 уязвимы к неправильному определению области потока управления при разрешении обещаний при использовании опции AbortSignal. После прерывания сигнала Promise остается в состоянии постоянного ожидания, что приводит к зависанию любого использования await или .then() на неопределенный срок. Это может вызвать утечку потока управления, которая может привести к остановке запросов, блокировке рабочих процессов или снижению доступности приложений.

Показать оригинальное описание (EN)

Versions of the package @tootallnate/once before 3.0.1 are vulnerable to Incorrect Control Flow Scoping in promise resolving when AbortSignal option is used. The Promise remains in a permanently pending state after the signal is aborted, causing any await or .then() usage to hang indefinitely. This can cause a control-flow leak that can lead to stalled requests, blocked workers, or degraded application availability.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)