Ad

CVE-2026-67214

HIGH CVSS 4.0: 8,2 EPSS 0.32%
Обновлено 30 июля 2026
nanoid
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 5.1.16
Тип уязвимости CWE-835
Поставщик nanoid
Публичный эксплойт Нет

nanoid (Nano ID) до версии 5.1.16 содержит бесконечный цикл в customAlphabet и функции nanoid его незащищенного модуля (наноид/незащищенный). Когда этим функциям присваивается отрицательный размер, счетчик цикла уменьшается с отрицательного значения и никогда не достигает своего условия завершения, вращаясь бесконечно и зависая вызывающий поток. Приложение, которое передает этим функциям непроверенный отрицательный размер, контролируемый злоумышленником, подвергается риску отказа в обслуживании.

Показать оригинальное описание (EN)

nanoid (Nano ID) before 5.1.16 contains an infinite loop in the customAlphabet and nanoid functions of its non-secure module (nanoid/non-secure). When these functions are given a negative size, the loop counter is decremented from a negative value and never reaches its termination condition, spinning indefinitely and hanging the calling thread. An application that passes an unvalidated, attacker-controlled negative size to these functions is exposed to a denial-of-service condition.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)