PT-2026-38268 · Granian · Granian

CVE-2026-42544

·

Publicado

2026-05-06

·

Atualizado

2026-07-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Granian versões 1.2.0 até 2.7.3
Descrição Um cliente não autenticado pode fazer com que um processo trabalhador (worker) seja abortado ao enviar uma solicitação de upgrade de WebSocket contendo bytes não ASCII no cabeçalho Sec-WebSocket-Protocol. Isso ocorre durante o caminho de construção do escopo do WebSocket antes que a aplicação ASGI seja invocada. O problema é desencadeado quando a função HeaderValue::to str() retorna um erro para bytes fora do intervalo ASCII visível, e uma chamada subsequente ao .unwrap() causa um pânico. Como as compilações de release são configuradas para abortar em caso de pânico, isso resulta em uma negação de serviço onde uma única solicitação maliciosa encerra um trabalhador, e solicitações repetidas podem tirar todo o serviço do ar.
Recomendações Atualize para a versão 2.7.4.

Exploit

Correção

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42544
ECHO-14CE-5047-A43F
GHSA-VRG7-482J-P6F6
PYSEC-2026-2503

Produtos afetados

Granian