Ad

CVE-2026-90472

MEDIUM CVSS 4.0: 6,9 EPSS 0.57%
Обновлено 23 сентября 2026
Java
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-674
Поставщик Java
Публичный эксплойт Нет

msgpack-java до 0.9.12 содержит уязвимость переполнения стека в MessageUnpacker.unpackValue(), которая рекурсивно десериализует массивы и карты без ограничений глубины вложения. Злоумышленники могут создавать полезные данные с глубоко вложенными массивами, чтобы исчерпать стек потока десериализации и вызвать ошибку StackOverflowError, вызывающую сбои десериализации для каждого запроса.

Показать оригинальное описание (EN)

msgpack-java through 0.9.12 contains a stack overflow vulnerability in MessageUnpacker.unpackValue() that recursively deserializes arrays and maps without nesting depth limits. Attackers can craft payloads with deeply nested arrays to exhaust the deserializing thread's stack and trigger StackOverflowError, causing per-request deserialization failures.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)