PT-2026-4468 · Google+4 · Google.Protobuf+4

·

CVE-2026-0994

·

Publicado

2026-01-01

·

Atualizado

2026-09-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas google.protobuf (versões afetadas não especificadas)
Descrição Existe uma vulnerabilidade de negação de serviço (DoS) na função ParseDict() dentro de google.protobuf.json format em Python. A vulnerabilidade ocorre porque o limite max recursion depth pode ser contornado durante a análise de mensagens aninhadas google.protobuf.Any. Especificamente, a ausência de contabilização da profundidade de recursão dentro da lógica interna de tratamento de Any permite que um atacante forneça estruturas Any profundamente aninhadas que contornam o limite de recursão pretendido. Isso pode esgotar a pilha de recursão do Python, resultando em um RecursionError.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:3094
ALSA-2026:3095
AZL-75830
AZL-76481
AZL-76487
AZL-76505
AZL-76602
BDU:2026-05124
CLEANSTART-2026-AN24336
CLEANSTART-2026-AZ09261
CLEANSTART-2026-CO74125
CLEANSTART-2026-FU07345
CLEANSTART-2026-GR10254
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-KE11953
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NM83456
CLEANSTART-2026-QE89118
CLEANSTART-2026-VV80713
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-0994
ECHO-1995-FF5E-CE0C
GHSA-7GCM-G887-7QV7
OESA-2026-1432
OPENSUSE-SU-2026:10515-1
OPENSUSE-SU-2026:20390-1
PYSEC-2026-1805
RHSA-2026:3059
RHSA-2026:3094
RHSA-2026:3095
RHSA-2026:3097
RHSA-2026:3218
RHSA-2026:3219
RHSA-2026:3220
RHSA-2026:3958
RHSA-2026:3959
SUSE-SU-2026:0374-1
SUSE-SU-2026:0517-1
SUSE-SU-2026:0563-1
SUSE-SU-2026:0618-1
SUSE-SU-2026:1653-1
SUSE-SU-2026:20352-1
SUSE-SU-2026:20490-1
SUSE-SU-2026:20753-1
SUSE-SU-2026:20907-1
USN-8063-1
USN-8063-2

Produtos afetados

Linuxmint
Red Os
Rocky Linux
Ubuntu
Google.Protobuf