PT-2026-40535 · Npm · Protobufjs

·

CVE-2026-44289

·

Publicado

2026-05-12

·

Atualizado

2026-08-31

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas protobufjs versões anteriores a 7.5.6 protobufjs versões anteriores a 8.0.2
Description Existe um problema no processo de decodificação de dados protobuf aninhados onde a biblioteca pode realizar recursão sem um limite de profundidade. Isso afeta a decodificação gerada de campos de mensagem aninhados e a omissão de campos de grupo desconhecidos. Um invasor remoto pode explorar isso enviando um payload binário protobuf especialmente criado, o que leva ao esgotamento da pilha de chamadas do JavaScript e resulta em uma Negação de Serviço (DoS).
Recommendations Atualizar para a versão 7.5.6. Atualizar para a versão 8.0.2. Evitar a decodificação de dados binários protobuf não confiáveis. Rejeitar mensagens excessivamente aninhadas em um limite de protocolo externo, onde for viável. Isolar a decodificação de protobuf em um processo que possa ser reiniciado com segurança.

Exploit

Correção

RCE

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09107
CVE-2026-44289
GHSA-685M-2W69-288Q

Produtos afetados

Protobufjs