平台
nodejs
组件
fast-xml-parser
修复版本
4.0.1
5.5.6
CVE-2026-33036是fast-xml-parser库中存在的一个拒绝服务(DoS)漏洞。该漏洞源于对XML数字字符引用处理时,未能强制执行实体扩展限制,导致攻击者可以通过发送包含大量数字实体引用的恶意XML文档,绕过已配置的限制,从而消耗大量内存资源,最终导致服务崩溃。受影响的版本包括fast-xml-parser 5.5.6之前的版本。此漏洞已在5.5.6版本中修复。
攻击者可以精心构造包含大量数字字符引用(例如 &#NNN; 和 &#xHH;)的恶意XML文档。由于fast-xml-parser在处理这些引用时未应用任何扩展限制,这绕过了先前CVE-2026-26278修复引入的限制(maxTotalExpansions, maxExpandedLength, maxEntityCount, maxEntitySize)。这种绕过会导致服务器端应用程序消耗过多的内存和CPU资源,最终导致拒绝服务(DoS)攻击。攻击者无需访问任何敏感数据,即可通过资源耗尽的方式中断服务。受影响的应用程序可能包括使用fast-xml-parser解析用户上传的XML文件、从外部API接收XML数据或处理XML配置文件的情况。如果应用程序将解析后的XML数据用于后续处理,例如数据库查询或业务逻辑,那么DoS攻击可能间接影响这些操作,导致数据访问延迟或失败。攻击的范围取决于应用程序的部署环境和架构,可能影响单个服务器、整个服务集群甚至整个组织的网络。
目前,CVE-2026-33036尚无公开的利用报告(KEV)。这意味着尚未发现针对此漏洞的公开可用的利用代码或攻击脚本。然而,由于该漏洞允许攻击者通过资源耗尽的方式发起DoS攻击,并且绕过了现有的安全限制,因此存在被利用的风险。建议密切关注安全社区的动态,并及时采取缓解措施。虽然没有公开的POC,但攻击者可以相对容易地构造恶意XML文档来触发该漏洞,因此建议尽快修复。
Applications built on Node.js that utilize the fast-xml-parser library for XML parsing are at risk. This includes applications that process XML data from external sources, such as APIs or user uploads. Specifically, applications that have not upgraded to version 5.5.6 or later are vulnerable.
• nodejs / server:
npm audit fast-xml-parser• nodejs / server:
find / -name "node_modules/fast-xml-parser" -print• nodejs / server:
ps aux | grep 'fast-xml-parser'disclosure
漏洞利用状态
EPSS
0.05% (16% 百分位)
CISA SSVC
为了解决此问题,请立即将fast-xml-parser升级到版本5.5.6或更高版本。此版本修复了CVE-2026-33036漏洞,并正确地对所有XML实体引用应用了扩展限制。如果无法立即升级,则可以考虑在应用程序代码中对XML输入进行预处理,以删除或限制数字字符引用的数量。例如,可以编写一个正则表达式来查找并删除过多的数字字符引用。然而,这种方法可能不完整,并且可能影响XML数据的有效性,因此应谨慎使用。升级后,请务必验证应用程序是否能够正确处理包含数字字符引用的XML文档,并监控服务器资源使用情况,以确保漏洞已成功修复。建议在测试环境中验证升级过程,以避免对生产环境造成影响。
Actualice la versión de fast-xml-parser a la 5.5.6 o superior. Esto corrige la vulnerabilidad de expansión de entidades XML que podría permitir ataques de denegación de servicio. Ejecute `npm install fast-xml-parser@latest` o `yarn upgrade fast-xml-parser@latest` para actualizar.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-33036 是 fast-xml-parser 库中的一个漏洞,允许攻击者通过大量数字字符引用绕过实体扩展限制,导致拒绝服务攻击。
fast-xml-parser v5.x 版本到 v5.5.3(以及可能 v5.5.5 在 npm 上)的版本都受到影响。
请将 fast-xml-parser 升级到 5.5.6 或更高版本以修复此漏洞。
目前尚无公开的利用报告,但存在被利用的风险。
请参考NVD:[https://nvd.nist.gov/vuln/detail/CVE-2026-33036](https://nvd.nist.gov/vuln/detail/CVE-2026-33036)
CVSS 向量