CVE-2026-69304

ASP.NET Core Denial of Service Vulnerability

Beschreibung

Ungenaue Behandlung von stark komprimierten Daten (Datenvergrößerung) in ASP.NET Core ermöglicht es einem nicht autorisierten Angreifer, den Dienst über ein Netzwerk zu verweigern.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.9
Quelle: nvd-v3
53.4 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.8 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-08 07:00 UTC
CWE-409

Weakness-Klassen (CWE)

  • CWE-409Base

    Improper Handling of Highly Compressed Data (Data Amplification)

    The product does not handle or incorrectly handles a compressed input with a very high compression ratio that produces a large output.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-08 20:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-69304","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. New CVE Received2026-09-08 18:18 UTC· secure@microsoft.com
    • Description: Improper handling of highly compressed data (data amplification) in ASP.NET Core allows an unauthorized attacker to deny service over a network.
    • CVSS V3.1: AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
    • CWE: CWE-409
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/69xxx/CVE-2026-69304.json">CVE-2026-69304</a>

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • nuget

    Microsoft.AspNetCore.Server.IISIntegration>= 10.0.0, <= 10.0.11

    gefixt in 10.0.12

  • nuget

    Microsoft.AspNetCore.Server.IISIntegration>= 11.0.0-preview.1, < 11.0.0-rc.1

    gefixt in 11.0.0-rc.1

  • nuget

    Microsoft.AspNetCore.Server.IISIntegration>= 8.0.0, <= 8.0.30

    gefixt in 8.0.31

  • nuget

    Microsoft.AspNetCore.Server.IISIntegration>= 9.0.0, <= 9.0.19

    gefixt in 9.0.20

Verknüpfte Empfehlungen

IDCVE-2026-69304