Ad

CVE-2026-73635

HIGH CVSS 3.1: 7,5 EPSS 0.19%
Обновлено 17 августа 2026
Apache Software Foundation
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 2.0.0 — 2.3.37
Устранено в версии 6.11.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Apache Software Foundation
Публичный эксплойт Нет

Распределение ресурсов без ограничений или ограничение уязвимости в Apache Struts. Если фиксированный языковой стандарт не настроен, языковой стандарт, используемый для поиска локализованного текста, берется из входящего запроса, что позволяет неаутентифицированному удаленному клиенту вызывать неограниченный рост внутренних кэшей локализованного текста платформы и исчерпывать кучу Java, отказывая в обслуживании другим пользователям. Приложения, которые настраивают фиксированную локаль, не затрагиваются.

Эта проблема затрагивает Apache Struts: с 2.0.0 по 2.3.37, с 2.5.0 по 2.5.33, с 6.0.0 по 6.10.0, с 7.0.0 по 7.2.1. Пользователям рекомендуется выполнить обновление до версии 6.11.0 или 7.3.0, которая устраняет проблему.

Показать оригинальное описание (EN)

Allocation of resources without limits or throttling vulnerability in Apache Struts. When no fixed locale is configured, the locale used for localized-text lookups is taken from the incoming request, allowing an unauthenticated remote client to cause the framework's internal localized-text caches to grow without bound and exhaust the Java heap, denying service to other users. Applications that configure a fixed locale are not affected. This issue affects Apache Struts: from 2.0.0 through 2.3.37, from 2.5.0 through 2.5.33, from 6.0.0 through 6.10.0, from 7.0.0 through 7.2.1. Users are recommended to upgrade to version 6.11.0 or 7.3.0, which fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

apache software foundation:apache struts