Ad

CVE-2026-82259

HIGH CVSS 4.0: 8,7 EPSS 0.37%
Обновлено 31 августа 2026
Svelte
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2.49.0 — 2.53.3
Устранено в версии 2.53.3
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Svelte
Публичный эксплойт Нет

Версии SvelteKit с 2.49.0 по 2.53.2 (исправлены в 2.53.3) содержат проблему расширения десериализации в экспериментальной форме удаленной функции. Когда приложение включает экспериментальные.remoteFunctions и использует функцию формы для обработки массива файлов без проверки files.length или размеров отдельных файлов, злоумышленник может отправить относительно небольшие входные данные, которые расширяются до очень больших файловых массивов, что приводит к дорогостоящей обработке и отказу в обслуживании.

Показать оригинальное описание (EN)

SvelteKit versions from 2.49.0 through 2.53.2 (fixed in 2.53.3) contain a deserialization expansion issue in the experimental form remote function. When an application enables experimental.remoteFunctions and uses the form function to process the files array without validating files.length or individual file sizes, an attacker can submit relatively small inputs that expand into very large file arrays, leading to expensive processing and denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
2.49.0 2.53.3
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
2.49.0 2.53.3