PT-2026-52889 · Envoy · Envoy
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Envoy versões 1.23.0 até 1.35.10
Envoy versões 1.36.0 até 1.36.6
Envoy versões 1.37.0 até 1.37.2
Envoy versões 1.38.0 até 1.38.0
Descrição
Uma falha existe na implementação do descompressor zstd
ZstdDecompressorImpl. Quando a descompressão zstd está habilitada, o proxy pode realizar uma alocação massiva de memória ao processar um payload zstd especialmente criado e altamente compactado. Isso pode levar ao esgotamento severo de memória, resultando em um encerramento por falta de memória (OOM kill)—uma condição em que o sistema operacional encerra um processo para liberar memória—e a consequente Negação de Serviço (DoS).Recomendações
Atualize para a versão 1.35.11.
Atualize para a versão 1.36.7.
Atualize para a versão 1.37.3.
Atualize para a versão 1.38.1.
Como medida de mitigação temporária, desabilite a descompressão zstd.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Envoy