Ad

CVE-2026-66337

MEDIUM CVSS 3.1: 6,5 EPSS 0.23%
Обновлено 24 августа 2026
Red Hat
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Red Hat
Публичный эксплойт Нет

В libsoup обнаружена ошибка. Недополнение беззнакового целого числа в функции Soup_filter_input_stream_read_until() приводит к перечитыванию буфера кучи при анализе составных HTTP-ответов. Вредоносный HTTP-сервер может воспользоваться этим, отправив созданный составной ответ, что может привести к сбою клиентского приложения или раскрытию конфиденциальной кучи.

Показать оригинальное описание (EN)

A flaw was found in libsoup. An unsigned integer underflow in the soup_filter_input_stream_read_until() function causes a heap buffer over-read when parsing multipart HTTP responses. A malicious HTTP server can exploit this by sending a crafted multipart response, potentially causing the client application to crash or disclose sensitive heap memory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
Gnome Libsoup
cpe:2.3:a:gnome:libsoup:-:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*