PT-2026-45015 · Gotenberg · Gotenberg
CVE-2026-45742
·
Publicado
2026-05-29
·
Atualizado
2026-08-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Gotenberg versões 8.10.0 through 8.x
Description
O Gotenberg está suscetível a uma negação de serviço remota devido a uma condição de corrida (race condition) ao processar requisições multipart. Quando uma requisição contém múltiplas entradas
downloadFrom, o sistema inicia goroutines concorrentes que escrevem em mapas compartilhados sem a sincronização adequada. Essa falta de sincronização pode levar a um travamento do sistema com um erro fatal de escritas simultâneas em mapas. Em configurações padrão onde o downloadFrom está habilitado e a autenticação está desativada, um invasor remoto não autenticado pode derrubar o processo. O problema ocorre na função newContext() em pkg/modules/api/context.go durante o processamento do campo de formulário downloadFrom.Recommendations
Como medida de mitigação temporária, restrinja o acesso ao recurso
downloadFrom ou habilite a autenticação para evitar que invasores remotos não autenticados provoquem o travamento. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
DoS
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gotenberg