CVE-2026-40036

HIGH CVSS 4.0: 8,7 EPSS 0.14%
Обновлено 17 апреля 2026
Ryandfir
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2026.04
Устранено в версии 2026.04
Тип уязвимости CWE-409, CWE-770 (Выделение ресурсов без ограничений)
Поставщик Ryandfir
Публичный эксплойт Нет

Unfurl до 2026.04 содержит неограниченную уязвимость распаковки zlib в parse_compressed.py, которая позволяет удаленным злоумышленникам вызывать отказ в обслуживании. Злоумышленники могут отправлять сильно сжатые полезные данные через параметры URL-адреса на конечную точку /json/visjs, которые расширяются до гигабайт, что приводит к исчерпанию памяти сервера и сбою службы.

Показать оригинальное описание (EN)

Unfurl before 2026.04 contains an unbounded zlib decompression vulnerability in parse_compressed.py that allows remote attackers to cause denial of service. Attackers can submit highly compressed payloads via URL parameters to the /json/visjs endpoint that expand to gigabytes, exhausting server memory and crashing the service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ryandfir Unfurl
cpe:2.3:a:ryandfir:unfurl:*:*:*:*:*:*:*:*
2026.04

Связанные уязвимости