Ad

CVE-2026-7263

MEDIUM CVSS 4.0: 6,3 EPSS 0.35%
Обновлено 24 июля 2026
PHP
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 8.4.0 — 8.5.6
Устранено в версии 8.4.21
Тип уязвимости CWE-404 (Некорректное освобождение ресурсов), CWE-835
Поставщик PHP
Публичный эксплойт Нет

В версиях PHP 8.4.* до 8.4.21 и 8.5.* до 8.5.6 метод DOMNode::C14N() может неправильно обрабатывать данные XML, вызывая циклический связанный список в структуре данных, представляющей XML-документ. Это может привести к тому, что последующая обработка XML-документа войдет в бесконечный цикл, что приведет к отказу в обслуживании в обрабатывающем приложении.

Показать оригинальное описание (EN)

In PHP versions 8.4.* before 8.4.21 and 8.5.* before 8.5.6, DOMNode::C14N() method may process the XML data incorrectly, causing a circular linked list in the data structure representing the XML document. This may cause subsequent processing of the XML document to enter infinite loop, causing denial of service in the processing application.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.4.0 8.4.21
Php Php
cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
8.5.0 8.5.6