Envoy · Envoy · CVE-2026-48090
**Nome do Software Vulnerável e Versões Afetadas**
Envoy versões 1.37.0 até 1.37.4
Envoy versões 1.38.0 até 1.38.2
**Description**
O filtro HTTP OAuth2 (`envoy.filters.http.oauth2`) pode deixar uma troca de token assíncrona em andamento vinculada a um fluxo downstream que já foi encerrado. Uma conclusão tardia do `AsyncClient` pode invocar métodos do `OAuth2Filter` que utilizam `StreamDecoderFilterCallbacks` após o término do tempo de vida do objeto. Este problema de segurança de memória e tempo de vida no plano de dados pode levar a comportamentos indefinidos, falhas no worker resultando em perda de disponibilidade e falhas de use-after-free ou invalid-vptr.
**Recommendations**
Atualizar as versões do Envoy 1.37.0 até 1.37.4 para a versão 1.37.5.
Atualizar as versões do Envoy 1.38.0 até 1.38.2 para a versão 1.38.3.