Ad

CVE-2026-7262

LOW CVSS 4.0: 2,9 EPSS 0.78%
Обновлено 24 июля 2026
PHP
Параметр Значение
CVSS 2,9 (LOW)
Уязвимые версии 8.2.0 — 8.5.6
Устранено в версии 8.2.31
Тип уязвимости CWE-476 (Разыменование нулевого указателя)
Поставщик PHP
Публичный эксплойт Нет

В версиях PHP 8.2.* до 8.2.31, 8.3.* до 8.3.31, 8.4.* до 8.4.21 и 8.5.* до 8.5.6, когда на SOAP-сервере настроена карта типов, процесс декодирования содержит ошибку, которая проверяет неправильную переменную в случае отсутствия элемента значения.  Это приводит к разыменованию NULL-указателя, что приводит к ошибке сегментации. Это позволяет удаленному злоумышленнику, не прошедшему аутентификацию, аварийно завершить процесс сервера PHP SOAP, что приведет к отказу в обслуживании.

Показать оригинальное описание (EN)

In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, when a SOAP server has a typemap configured, the decoding process contains a mistake which checks the wrong variable in case of missing value element.  This leads to dereferences a NULL pointer, causing a segmentation fault. This allows a remote unauthenticated attacker to crash the PHP SOAP server process, resulting in denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.2.0 8.2.31
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.3.0 8.3.31
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.4.0 8.4.21
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.5.0 8.5.6