PT-2026-24401 · Envoy · Envoy

·

CVE-2026-26330

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Envoy anteriores a 1.34.13 Versões do Envoy anteriores a 1.35.8 Versões do Envoy anteriores a 1.36.5 Versões do Envoy anteriores a 1.37.1
Descrição O Envoy é um proxy de borda/meio/serviço de alto desempenho. Um travamento pode ocorrer no filtro de limite de taxa quando o limite da fase de resposta com apply on stream done está ativado e a solicitação de limite da fase de resposta falha. Isso ocorre porque o estado interno da solicitação de limite da fase de requisição no cliente gRPC não é limpo após a conclusão da fase de requisição, levando a um travamento quando uma segunda solicitação de limite é enviada durante a fase de resposta e falha. O problema envolve a reutilização de uma instância segura do cliente gRPC para ambas as fases de requisição e resposta.
Recomendações Atualize o Envoy para a versão 1.34.13 ou posterior. Atualize o Envoy para a versão 1.35.8 ou posterior. Atualize o Envoy para a versão 1.36.5 ou posterior. Atualize o Envoy para a versão 1.37.1 ou posterior.

Exploit

Correção

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ENVOY-2026-26330
CVE-2026-26330
GHSA-C23C-RP3M-VPG3

Produtos afetados

Envoy