PT-2026-49552 · Npm+1 · Ws+1

·

CVE-2026-48779

·

Publicado

2026-06-15

·

Atualizado

2026-09-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas ws versões 1.1.0 até 5.2.4 ws versões 6.0.0 até 6.2.3 ws versões 7.0.0 até 7.5.10 ws versões 8.0.0 até 8.20.9
Description ws é um cliente e servidor WebSocket de código aberto para Node.js. Um peer pode enviar um volume elevado de fragmentos e blocos de dados excepcionalmente pequenos, com tráfego de rede moderado, para forçar o peer remoto a alocar e manter wrappers estruturais. Esses wrappers consomem significativamente mais memória do que o limite de tamanho de mensagem documentado por padrão, o que pode levar à terminação do processo devido a Out of Memory (OOM), um estado em que o sistema não consegue alocar mais memória para um processo. Isso resulta em uma Negação de Serviço (DoS) por exaustão de memória.
Recommendations Atualizar as versões 1.1.0 até 5.2.4 para 5.2.5. Atualizar as versões 6.0.0 até 6.2.3 para 6.2.4. Atualizar as versões 7.0.0 até 7.5.10 para 7.5.11. Atualizar as versões 8.0.0 até 8.20.9 para 8.21.0. Como medida de mitigação, reduza o valor da opção maxPayload.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91415
CVE-2026-48779
GHSA-96HV-2XVQ-FX4P
OPENSUSE-SU-2026:11123-1
OPENSUSE-SU-2026:11137-1
OPENSUSE-SU-2026:11138-1
OPENSUSE-SU-2026:11145-1
OPENSUSE-SU-2026:11354-1
OPENSUSE-SU-2026:11397-1
OPENSUSE-SU-2026:11452-1
OPENSUSE-SU-2026:11705-1
OPENSUSE-SU-2026:21173-1

Produtos afetados

Confluence
Ws