Ad

CVE-2026-7260

MEDIUM CVSS 4.0: 5,4 EPSS 0.15%
Обновлено 5 августа 2026
PHP
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 8.2.0 — 8.5.9
Устранено в версии 8.2.33
Тип уязвимости CWE-121 (Переполнение буфера в стеке)
Поставщик PHP
Публичный эксплойт Нет

Циклические символические ссылки в архивах phar могут привести к неограниченной рекурсии, исчерпанию стека C и сбою процесса PHP в версиях PHP от 8.2.* до 8.2.33, от 8.3.* до 8.3.33, от 8.4.* до 8.4.24 и от 8.5.* до 8.5.9.

Показать оригинальное описание (EN)

Circular symbolic links in phar archives could lead to unbounded recursion, exhausting the C stack and crashing the PHP process, in PHP versions from 8.2.* before 8.2.33, from 8.3.* before 8.3.33, from 8.4.* before 8.4.24, and from 8.5.* before 8.5.9.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.2.0 8.2.33
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.3.0 8.3.33
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.4.0 8.4.24
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.5.0 8.5.9