Open62541 · Open62541 · CVE-2026-33592
**Nome do Software Vulnerável e Versões Afetadas**
open62541 versões 1.4.0 até 1.4.16
open62541 versões 1.5.0 até 1.5.4
open62541 master
**Descrição**
Um invasor remoto não autenticado pode causar o esgotamento da memória do servidor por meio do FindServers Discovery Service. O problema ocorre porque o campo `serverUris` do `FindServersRequest` não é validado quanto ao comprimento ou tamanho do array. Um invasor pode declarar uma string arbitrariamente grande, de até aproximadamente 3,9 GB, entregue em fragmentos intermediários sem nunca enviar o fragmento final. O servidor armazena todos os fragmentos na RAM indefinidamente até que o SecureChannel expire. O ataque é pré-sessão e ignora todas as configurações de criptografia.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.