Npm · Ws · CVE-2026-48779
**Nome do Software Vulnerável e Versões Afetadas**
ws versões 1.1.0 até 5.2.4
ws versões 6.0.0 até 6.2.3
ws versões 7.0.0 até 7.5.10
ws versões 8.0.0 até 8.20.9
**Description**
ws é um cliente e servidor WebSocket de código aberto para Node.js. Um peer pode enviar um volume elevado de fragmentos e blocos de dados excepcionalmente pequenos, com tráfego de rede moderado, para forçar o peer remoto a alocar e manter wrappers estruturais. Esses wrappers consomem significativamente mais memória do que o limite de tamanho de mensagem documentado por padrão, o que pode levar à terminação do processo devido a Out of Memory (OOM), um estado em que o sistema não consegue alocar mais memória para um processo. Isso resulta em uma Negação de Serviço (DoS) por exaustão de memória.
**Recommendations**
Atualizar as versões 1.1.0 até 5.2.4 para 5.2.5.
Atualizar as versões 6.0.0 até 6.2.3 para 6.2.4.
Atualizar as versões 7.0.0 até 7.5.10 para 7.5.11.
Atualizar as versões 8.0.0 até 8.20.9 para 8.21.0.
Como medida de mitigação, reduza o valor da opção `maxPayload`.