PT-2026-102444 · Npm+3 · Pbkdf2+3

·

CVE-2026-102414

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas pbkdf2 versões anteriores a 3.1.7
Descrição O fallback de JavaScript em lib/sync.js re-processa senhas que excedem o tamanho do bloco do digest (64 bytes, ou 128 bytes para sha384 e sha512) em cada iteração. Isso acontece porque a senha é passada ao HMAC como a chave em cada iteração, e o HMAC processa tais chaves integralmente todas as vezes. O custo computacional resultante é de O(iterações × comprimento da senha), o que pode bloquear o event loop ao processar senhas longas. Este fallback é acionado por pbkdf2Sync() e pbkdf2() no Bun versões 1.0.0 até 1.1.34 e 1.2.6 em diante, Deno 2.9.0 em diante, e Node.js versões anteriores a 0.12, bem como quando lib/sync.js é importado diretamente.
Recomendações Atualize para uma versão posterior a 3.1.6. Imponha um comprimento máximo razoável para senhas para mitigar o risco de bloqueio do event loop.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102414
GHSA-477H-4R7F-FVRX

Produtos afetados

Bun
Deno
Node.Js
Pbkdf2