PT-2026-65066 · Facil.Io · Facil.Io

·

CVE-2026-66730

·

Publicado

2026-07-27

·

Atualizado

2026-07-31

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas facil.io versões 0.6.0 through 0.7.6
Description Um problema de negação de serviço existe no analisador de corpo multipart. Um invasor remoto não autenticado pode congelar os processos trabalhadores a 100% de CPU ao enviar uma requisição multipart/form-data contendo um limite de fechamento parcial. Isso ocorre porque a ausência de uma guarda de progresso no loop do analisador faz com que a função http mime parse() retorne 0 bytes consumidos sem definir as flags de conclusão ou erro. Consequentemente, o loop de chamada reinvoca o analisador no mesmo buffer indefinidamente, esgotando todos os trabalhadores e desativando o servidor até que seja reiniciado manualmente.
Recommendations Atualizar as versões 0.6.0 through 0.7.6 do facil.io para uma versão onde este problema tenha sido resolvido.

Exploit

Correção

DoS

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66730

Produtos afetados

Facil.Io