Ad

CVE-2026-71190

HIGH CVSS 4.0: 8,7 EPSS 0.46%
Обновлено 5 августа 2026
Payload
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 1.9.1 — 2.38.0
Устранено в версии 2.35.4
Тип уязвимости CWE-1333 (Атака через регулярные выражения (ReDoS))
Поставщик Payload
Публичный эксплойт Нет

В OpenStack Swift до 2.38.0 анализатор заголовка Accept прокси-сервера содержит регулярное выражение, уязвимое для катастрофического обратного отслеживания (ReDoS). Шаблон "qdtext" (?:[^"]|\\.)* позволяет неаутентифицированному удаленному злоумышленнику отправить созданный заголовок Accept, который приводит к экспоненциальному использованию ЦП в рабочем прокси-сервере. Полезная нагрузка из 32 пар символов обратной косой черты превышает 30 секунд процессорного времени.

Аутентификация не требуется. Повторные запросы могут исчерпать все рабочие потоки прокси-сервера, что приведет к полному отказу в обслуживании.

Показать оригинальное описание (EN)

In OpenStack Swift through 2.38.0, the proxy server Accept header parser contains a regular expression vulnerable to catastrophic backtracking (ReDoS). The "qdtext" pattern (?:[^"]|\\.)* allows an unauthenticated remote attacker to send a crafted Accept header that causes exponential CPU consumption in the proxy worker. A payload of 32 backslash-character pairs exceeds 30 seconds of CPU time. No authentication is required. Repeated requests can exhaust all proxy worker threads, resulting in a complete denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Openstack Swift
cpe:2.3:a:openstack:swift:*:*:*:*:*:*:*:*
1.9.1 2.35.4
Openstack Swift
cpe:2.3:a:openstack:swift:*:*:*:*:*:*:*:*
2.36.0 2.36.3
Openstack Swift
cpe:2.3:a:openstack:swift:*:*:*:*:*:*:*:*
2.37.0 2.37.3
Openstack Swift
cpe:2.3:a:openstack:swift:*:*:*:*:*:*:*:*
2.38.0 <= 2.38.0