Ad

CVE-2026-84890

MEDIUM CVSS 3.1: 5,9 EPSS 0.25%
Обновлено 4 сентября 2026
Payload
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 7.15.0 — 7.29.1
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Payload
Публичный эксплойт Нет

Перехватчик распаковки undici распаковывает тела ответа в соответствии с ненадежным заголовком Content-Encoding. Хотя количество слоев кодирования контента ограничено, общий размер распакованного вывода не ограничен, и нет опции конфигурации, позволяющей его ограничить. Таким образом, вредоносный или ошибочный восходящий поток может вернуть небольшую сжатую полезную нагрузку, бомбу сжатия, которая расширяется до сотен мегабайт или более в клиентской памяти, асимметричное потребление ресурсов, которое может исчерпать память и привести к сбою процесса.

Это касается версий undici с 7.15.0 по 7.29.1 и с 8.0.0 по 8.10.2. Пользователям следует выполнить обновление до undici 7.29.1 или 8.10.2.

Показать оригинальное описание (EN)

undici's decompress interceptor decompresses response bodies according to the untrusted Content-Encoding header. While the number of content-encoding layers is capped, the total decompressed output size is unbounded and there is no configuration option to limit it. A malicious or faulty upstream can therefore return a small compressed payload, a compression bomb, that expands to hundreds of megabytes or more in client memory, an asymmetric resource consumption that can exhaust memory and crash the process. This affects undici versions from 7.15.0 up to 7.29.1 and from 8.0.0 up to 8.10.2. Users should upgrade to undici 7.29.1 or 8.10.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1