PT-2026-45015 · Gotenberg · Gotenberg

CVE-2026-45742

·

Publicado

2026-05-29

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Gotenberg versões 8.10.0 through 8.x
Description O Gotenberg está suscetível a uma negação de serviço remota devido a uma condição de corrida (race condition) ao processar requisições multipart. Quando uma requisição contém múltiplas entradas downloadFrom, o sistema inicia goroutines concorrentes que escrevem em mapas compartilhados sem a sincronização adequada. Essa falta de sincronização pode levar a um travamento do sistema com um erro fatal de escritas simultâneas em mapas. Em configurações padrão onde o downloadFrom está habilitado e a autenticação está desativada, um invasor remoto não autenticado pode derrubar o processo. O problema ocorre na função newContext() em pkg/modules/api/context.go durante o processamento do campo de formulário downloadFrom.
Recommendations Como medida de mitigação temporária, restrinja o acesso ao recurso downloadFrom ou habilite a autenticação para evitar que invasores remotos não autenticados provoquem o travamento. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45742
GHSA-VP73-VJW8-8F32
GO-2026-5669
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gotenberg