Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-49209— Symfony UX: Denial of service in symfony/ux-live-component via unbounded batch action requests

AI Predicted 5.3 Difficulty: Easy EPSS 0.31% · P24

Possible ATT&CK Techniques 1AI

T1496 · Resource Hijacking

Affected Version Matrix 2

VendorProductVersion RangeStatus
symfonyux>= 3.0.0, < 3.1.0affected
>= 2.5.0, < 2.36.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-49209

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Symfony UX: Denial of service in symfony/ux-live-component via unbounded batch action requests
Source: CVE Program / CVE List V5
Vulnerability Description
Symfony UX is a JavaScript ecosystem for Symfony. From 2.5.0 until 2.36.0 and 3.1.0, Symfony\UX\LiveComponent\Controller\BatchActionController::__invoke() iterates over the client-supplied actions array and issues a full HttpKernel sub-request for each entry; because the array size is never bounded, an authenticated client can submit a single _batch request containing thousands of actions and exhaust CPU, memory, and database connections on the application server. This issue is fixed in versions 2.36.0 and 3.1.0.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
不加限制或调节的资源分配
Source: CVE Program / CVE List V5
Vulnerability Title
Symfony UX 资源管理错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Symfony ux是Symfony组织开源的一个Symfony的JavaScript生态系统。 Symfony UX 2.5.0版本至2.36.0之前版本和3.1.0版本存在资源管理错误漏洞,该漏洞源于客户端提供的动作数组大小不受限制,可能导致通过身份验证的客户端发起包含数千个动作的_batch请求,从而耗尽应用服务器的CPU、内存和数据库连接。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
symfonyux >= 3.0.0, < 3.1.0 -

II. Public POCs for CVE-2026-49209

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-49209

登录查看更多情报信息。

Patches & Fixes for CVE-2026-49209 (3)

Vendor Advisories for CVE-2026-49209 (1)

Same Patch Batch · symfony · 2026-07-17 · 7 CVEs total

CVE-2026-49210Symfony UX: XSS in symfony/ux-live-component via attacker-controlled child component tag
CVE-2026-49215Symfony UX: CSRF Protection Bypass in symfony/ux-live-component — Accept Header is CORS-Sa
CVE-2026-49208Symfony UX: Format-less date LiveProps parsed with the permissive DateTime constructor
CVE-2026-49212Symfony UX: LiveComponentHydrator HMAC checksum lacks component and slot binding
CVE-2026-49216Symfony UX: XSS in symfony/ux-autocomplete via unescaped AJAX response data
CVE-2026-49211Symfony UX: Information exposure via unescaped LIKE wildcards in EntitySearchUtil

IV. Related Vulnerabilities

V. Comments for CVE-2026-49209

No comments yet


Leave a comment