Ad

CVE-2026-82260

HIGH CVSS 4.0: 8,7 EPSS 0.34%
Обновлено 31 августа 2026
Svelte
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2.49.0 — 2.52.2
Устранено в версии 2.52.2
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Svelte
Публичный эксплойт Нет

Версии SvelteKit (@sveltejs/kit) >=2.49.0 и <=2.52.1 с экспериментальными удаленными функциями (experimental.remoteFunctions) и включенной формой содержат уязвимость нехватки памяти при удаленной десериализации формы. Неверно сформированные данные формы могут вызвать чрезмерное выделение памяти, привести к сбою серверного процесса и привести к отказу в обслуживании. Исправлено в версии 2.52.2.

Показать оригинальное описание (EN)

SvelteKit (@sveltejs/kit) versions >=2.49.0 and <=2.52.1 with experimental remote functions (experimental.remoteFunctions) and form enabled contain a memory exhaustion vulnerability in remote form deserialization. Malformed form data can cause excessive memory allocation, crashing the server process and resulting in denial of service. Fixed in 2.52.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
2.49.0 2.52.1
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
2.49.0 2.52.2