PT-2026-45024 · Pypi · Zeroconf

CVE-2026-47180

·

Publicado

2026-05-29

·

Atualizado

2026-08-07

CVSS v3.1

6.5

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas zeroconf versões anteriores a 0.149.5
Description Um host não autenticado na rede local pode degradar o listener mDNS enviando um pacote mDNS especialmente criado. A função DNSIncoming. decode labels at offset realiza recursão para cada ponteiro de compressão de nome DNS, mas não limita o comprimento da cadeia de ponteiros diretos únicos. Um pacote de aproximadamente 3 kB contendo cerca de 1500 ponteiros encadeados pode exceder o limite de recursão padrão do CPython, disparando um RecursionError. Como esse erro não estava listado em DECODE EXCEPTIONS, ele escapa de DNSIncoming. init e é processado pelo manipulador de exceções padrão do asyncio. Isso pode resultar em consumo sustentado de CPU, inundação de logs e a degradação de recursos dependentes de mDNS, como HomeKit, AirPlay e Chromecast/Matter.
Recommendations Atualize para a versão 0.149.5 ou posterior. Restrinja o mDNS (UDP/5353) a segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47180
GHSA-9PGC-3CCV-5297
OESA-2026-3292
OESA-2026-3293
OESA-2026-3294
OPENSUSE-SU-2026:21175-1
PYSEC-2026-3436

Produtos afetados

Zeroconf