PT-2026-48346 · Klever-Go · Klever-Go

CVE-2026-52879

·

Publicado

2026-06-05

·

Atualizado

2026-08-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas klever-go versões anteriores a 1.7.18
Description Um problema existe na função directMessageHandler dentro do arquivo network/p2p/libp2p/netMessenger.go. O software cria uma nova goroutine para cada mensagem direta recebida antes que a camada de antiflood possa tomar uma decisão de admissão. Como não há semáforo, limitador (throttler) ou limite para criações simultâneas em andamento, um único peer conectado pode enviar um grande volume de envelopes TopicMessage bem formados com números de sequência variados para ignorar a deduplicação. Isso leva ao crescimento descontrolado de goroutines, aumentando a alocação de memória para pilhas e pressionando o escalonador e o coletor de lixo (GC), o que pode degradar a disponibilidade do nó e resultar em uma Negação de Serviço (DoS).
Recommendations Implementar um limitador, como goRoutinesThrottler.CanProcess(), antes da criação da goroutine na função directMessageHandler. Alternativamente, remover a criação da goroutine e chamar a função ProcessReceivedMessage() de forma síncrona para alinhar com o caminho de callback do pubsub.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52879
GHSA-HF2G-6J7H-98WG
GO-2026-5424
OPENSUSE-SU-2026:21483-1

Produtos afetados

Klever-Go