HIGH🇬🇧 English

CVE-2026-57584

Phalcon MVC Router — katastrofalne backtracking PCRE prowadzące do DoS

CVSS 8.7v4.0pub. 2026-07-10upd. 2026-07-13

Podatność w frameworku Phalcon (PHP) przed wersją 5.15.0 pozwala nieuwierzytelnionemu atakującemu wywołać wyczerpanie zasobów CPU poprzez spreparowane żądanie HTTP. Wynika ona z użycia zagnieżdżonych kwantyfikatorów w wyrażeniach regularnych PCRE w domyślnym routerze, co prowadzi do katastrofalnego backtrackingu.

Pokaż oryginał (EN)

Phalcon is a high-performance, full-stack PHP framework. Prior to 5.15.0, every Phalcon MVC application built with a default router registers a built-in route whose compiled PCRE pattern contains the nested quantifier (/.), and the same construct is produced by the /:params placeholder and the CLI router. Phalcon\Mvc\Router::handle() matches this pattern against the attacker-controlled request URI on every request, so a crafted path such as one containing repeated slashes followed by decoded newlines can trigger catastrophic backtracking and cause CPU exhaustion or route-matching failure. This issue is fixed in version 5.15.0.

🤖 Analiza AI
Jak działa

Domyślny router Phalcon rejestruje wbudowaną trasę, której skompilowany wzorzec PCRE zawiera zagnieżdżony kwantyfikator (/.). Ten sam problem występuje przy użyciu placeholdera /:params oraz routera CLI. Metoda Phalcon\Mvc\Router::handle() dopasowuje ten wzorzec do kontrolowanego przez atakującego URI żądania przy każdym zapytaniu. Spreparowana ścieżka zawierająca wielokrotnie powtórzone ukośniki oraz zdekodowane znaki nowej linii powoduje katastrofalne backtracking w silniku PCRE, co skutkuje skokowym wzrostem zużycia CPU lub błędem dopasowania trasy.

Skutki

Atakujący bez żadnego uwierzytelnienia może spowodować wyczerpanie zasobów CPU serwera (Denial of Service), co prowadzi do niedostępności aplikacji dla innych użytkowników.

Mitygacja

Należy zaktualizować framework Phalcon do wersji 5.15.0 lub nowszej, w której problem został rozwiązany. Patche dostępne są w referencjach producenta (commity: 14ba22d, fa798e9) oraz w oficjalnym wydaniu v5.15.0 na GitHub.

Kogo dotyczy

Wszystkie aplikacje Phalcon MVC zbudowane z użyciem domyślnego routera lub routera CLI, korzystające z wersji Phalcon wcześniejszych niż 5.15.0

Uwagi

Podatność dotyczy wyłącznie aplikacji używających domyślnego routera MVC lub routera CLI — aplikacje z w pełni niestandardową konfiguracją routingu mogą nie być podatne. Szczegóły opublikowane w ramach GitHub Security Advisory GHSA-x7rj-f32v-7jjg.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje