Unknown · Elixir-Mint · CVE-2026-82728
**Nome do Software Vulnerável e Versões Afetadas**
elixir-mint versões 0.1.0 até 1.9.9
**Descrição**
Um servidor HTTP remoto pode causar a negação de serviço ao esgotar a memória no host cliente. Isso ocorre porque dois estados do analisador de resposta HTTP/1 acumulam dados do servidor sem limites. Especificamente, a função `decode status line/4` armazena dados não consumidos em `conn.buffer` quando a linha de status está incompleta, e a função `decode body/5` faz o mesmo para uma linha de extensão de chunk não terminada. Ambas as funções aguardam uma sequência CRLF (Carriage Return Line Feed) que um servidor malicioso pode nunca enviar, fazendo com que `conn.buffer` seja prefixado a cada mensagem de socket subsequente. Embora exista um orçamento via `:max header list size`, ele se aplica apenas a `decode headers/5` e `decode trailer headers/4`, deixando esses dois estados desprotegidos. Um invasor pode transmitir bytes indefinidamente até que o nó BEAM seja encerrado pelo manipulador de falta de memória do sistema operacional. No caso de extensões de chunk, o ataque ocorre após uma linha de status e seção de cabeçalho válidas, podendo ignorar intermediários que inspecionam apenas os cabeçalhos.
**Recomendações**
Atualize o elixir-mint para a versão 1.10.0 ou posterior.