Ad

CVE-2026-87776

HIGH CVSS 3.1: 7,5 EPSS 0.36%
Обновлено 11 сентября 2026
Express
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 1.8.2
Устранено в версии 1.8.2
Тип уязвимости CWE-459, CWE-401 (Утечка памяти)
Поставщик Express
Публичный эксплойт Нет

Сжатие — это промежуточное ПО для сжатия Node.js и Express. В версиях до 1.8.2, когда клиент прерывает соединение во время отправки сжатого ответа, поток zlib, созданный для сжатия этого ответа, никогда не уничтожается, поэтому каждый прерванный сжатый ответ приводит к утечке собственной памяти zlib. Удаленный злоумышленник, не прошедший проверку подлинности, может неоднократно открывать запросы и досрочно отключаться, исчерпав доступную память и приводя к сбою сервера.

Это затрагивает все приложения, использующие сжатие. Проблема устранена в версии сжатия 1.8.2, и пользователям следует выполнить обновление до версии 1.8.2 или более поздней.

Показать оригинальное описание (EN)

compression is a Node.js and Express compression middleware. In versions before 1.8.2, when a client aborts the connection while a compressed response is still being sent, the zlib stream created to compress that response is never destroyed, so each aborted compressed response leaks its native zlib memory. A remote unauthenticated attacker can repeatedly open requests and disconnect early, exhausting the available memory and crashing the server. All applications using compression are affected. The issue is fixed in compression 1.8.2, and users should upgrade to 1.8.2 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1