Dans Apache Struts, le rendu par la bibliothèque de balises Struts d’une propriété BigDecimal liée à un paramètre de requête peut produire une réponse beaucoup plus volumineuse que la requête. Un attaquant distant non authentifié peut alors épuiser le processeur et la capacité réseau du serveur ; les versions indiquées comme affectées sont 2.5.14 à 2.5.33, 6.0.0 à 6.11.0 et 7.0.0 à 7.3.0.
Source : NVD — CVE-2026-104712
Analyse technique
Le scénario décrit nécessite qu’un paramètre de requête soit lié à une propriété java.math.BigDecimal ensuite rendue via la bibliothèque de balises Struts. Les applications ne remplissant pas ces conditions ne sont pas affectées.
Impact, versions et correctif
Détection / vérification
Vérifier si l’application lie des paramètres de requête à des propriétés BigDecimal rendues par la bibliothèque de balises Struts.
Action recommandée
Mettre à niveau vers Apache Struts 6.12.0 ou 7.4.0 ; vérifier si l’application lie des paramètres à des propriétés BigDecimal rendues par les balises Struts.
Sources
Priorisation DFS : P4 · 1 source(s).