Ad

CVE-2026-69702

HIGH CVSS 4.0: 7,1 EPSS 0.30%
Обновлено 5 августа 2026
Aizuda
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-789
Поставщик Aizuda
Публичный эксплойт Нет

SnailJob 1.7.0 содержит уязвимость типа «отказ в обслуживании» в помощнике FuryUtil.deserialize, которая позволяет злоумышленникам, прошедшим проверку подлинности, привести к сбою сервера, предоставив созданную сжатую Zstandard полезную нагрузку с завышенным полемframe_content_size в заголовке кадра. Злоумышленники могут хранить полезную нагрузку Zstandard в кодировке Base64, объявляя произвольно большой распакованный размер в аргументе задачи повтора, заставляя JVM пытаться выделить неограниченный массив и вызывая неисправимую ошибку java.lang.OutOfMemoryError, когда задача отправляется через конвейер повторной задачи.

Показать оригинальное описание (EN)

SnailJob 1.7.0 contains a denial of service vulnerability in the FuryUtil.deserialize helper that allows authenticated attackers to crash the server by supplying a crafted Zstandard-compressed payload with an inflated frame_content_size field in the frame header. Attackers can store a base64-encoded Zstandard payload declaring an arbitrarily large decompressed size in a retry task argument, causing the JVM to attempt an unbounded array allocation and triggering an unrecoverable java.lang.OutOfMemoryError when the task is dispatched through the retry-task pipeline.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

aizuda:snailjob (snail-job)