PT-2026-47625 · Puma · Puma

CVE-2026-47736

·

Publicado

2026-06-08

·

Atualizado

2026-07-14

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Puma versões anteriores a 7.2.1 Puma versões anteriores a 8.0.2
Description Quando o suporte ao protocolo PROXY v1 está habilitado, o servidor lê bytes recebidos em um buffer interno e aguarda um retorno de carro e alimentação de linha (CRLF) para identificar uma linha PROXY v1. Um invasor não autenticado pode abrir uma conexão TCP e enviar bytes continuamente sem CRLF, fazendo com que o servidor anexe dados ao buffer de pré-análise indefinidamente. Isso leva ao crescimento ilimitado da memória do processo e ao aumento do consumo de CPU devido à varredura repetida do buffer, o que pode resultar em erros de Out-of-Memory (OOM) ou degradação da disponibilidade. Este problema afeta apenas servidores que utilizam a configuração não padrão set remote address proxy protocol: :v1.
Recommendations Atualize para a versão 7.2.1. Atualize para a versão 8.0.2. Desabilite a análise do protocolo PROXY v1 removendo ou comentando a configuração set remote address proxy protocol: :v1. Restrinja o acesso direto de rede aos listeners que utilizam o protocolo PROXY, permitindo apenas balanceadores de carga ou proxies reversos confiáveis e bloqueando o acesso TCP de clientes arbitrários por meio de regras de firewall ou grupos de segurança.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47736
GHSA-QPGP-93VX-G8V8

Produtos afetados

Puma