Ad

CVE-2026-82261

HIGH CVSS 4.0: 8,7 EPSS 0.34%
Обновлено 31 августа 2026
Svelte
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2.49.0 — 2.52.2
Устранено в версии 2.52.2
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Svelte
Публичный эксплойт Нет

Версии SvelteKit (@sveltejs/kit) >=2.49.0 и <=2.52.1 с экспериментальными удаленными функциями и включенной формой содержат уязвимость, связанную с нехваткой ресурсов ЦП при десериализации формы. Злоумышленник может отправить данные в искаженной форме, что приведет к тому, что сервер перестанет отвечать на запросы во время обработки запроса, что приведет к отказу в обслуживании. Исправлено в версии 2.52.2.

Показать оригинальное описание (EN)

SvelteKit (@sveltejs/kit) versions >=2.49.0 and <=2.52.1 with experimental remote functions and form enabled contain a CPU exhaustion vulnerability in form deserialization. An attacker can send malformed form data to cause the server to become unresponsive while processing the request, resulting in denial of service. Fixed in 2.52.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
2.49.0 2.52.1
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
2.49.0 2.52.2