PT-2026-3490 · Pterodactyl · Wings

·

CVE-2026-21696

·

Publicado

2026-01-19

·

Atualizado

2026-07-30

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas Wings versões 1.7.0 a 1.11.9
Descrição O Wings, o plano de controle do servidor para o Pterodactyl, é afetado por um problema em que não leva em consideração o limite máximo de parâmetros do SQLite ao processar entradas de log de atividade. Isso permite que um usuário com privilégios baixos inunde o painel com registros de atividade. O sistema tenta excluir entradas de atividade do banco de dados SQLite em uma única consulta, ultrapassando o limite de 32.766 parâmetros. Isso resulta em um erro que impede a exclusão das entradas, as quais são então reprocessadas e enviadas repetidamente ao painel. Um atacante pode explorar isso para carregar repetidamente os mesmos dados de atividade no painel, potencialmente esgotando o espaço em disco do servidor de banco de dados.
Recomendações Atualize para a versão 1.12.0 ou posterior do Wings.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21696
GHSA-2497-GP99-2M74
GO-2026-4329
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Wings