Envoy · Envoy · CVE-2026-48044
**Nome do Software Vulnerável e Versões Afetadas**
Envoy versões 1.23.0 até 1.35.10
Envoy versões 1.36.0 até 1.36.6
Envoy versões 1.37.0 até 1.37.2
Envoy versões 1.38.0 até 1.38.0
**Descrição**
Uma falha existe na implementação do descompressor zstd `ZstdDecompressorImpl`. Quando a descompressão zstd está habilitada, o proxy pode realizar uma alocação massiva de memória ao processar um payload zstd especialmente criado e altamente compactado. Isso pode levar ao esgotamento severo de memória, resultando em um encerramento por falta de memória (OOM kill)—uma condição em que o sistema operacional encerra um processo para liberar memória—e a consequente Negação de Serviço (DoS).
**Recomendações**
Atualize para a versão 1.35.11.
Atualize para a versão 1.36.7.
Atualize para a versão 1.37.3.
Atualize para a versão 1.38.1.
Como medida de mitigação temporária, desabilite a descompressão zstd.