Aller au contenu
Développeur Full Stack
, ,

fzf : déni de service par accumulation quadratique du corps HTTP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le bulletin de la Go Vulnerability Database répertorie cette vulnérabilité de fzf comme publiée le 2026-10-01. En mode `–listen`, le traitement inefficace du corps de requête HTTP peut permettre un déni de service; la version corrigée indiquée dans l’avis GitHub fourni est 0.73.1.

Go
IdentifiantCVE-2026-53433
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.73.1

Source : GitHub Advisory GHSA-mvmf-94v6-879g

Analyse technique

Accumulation quadratique de segments du corps de requête HTTP en mode `–listen`, entraînant une forte consommation CPU et bloquant les autres requêtes.

Impact, versions et correctif

Événement datéRetenu parce que la Go Vulnerability Database indique une publication le 2026-10-01, dans la période demandée. L’avis GitHub fourni indique une publication antérieure; la date retenue est celle de l’apparition dans la base Go, et non celle de l’avis initial.
ImpactUn client peut provoquer une consommation CPU excessive et bloquer le serveur HTTP `–listen`, causant un déni de service.
Versions affectées< 0.73.1
Version corrigée0.73.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,38% · percentile 29,4%
Publication2026-10-01

Action recommandée

Mettre à jour fzf vers la version 0.73.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :