PT-2026-52889 · Envoy · Envoy

·

CVE-2026-48044

·

Publicado

2026-06-26

·

Atualizado

2026-06-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Envoy versões 1.23.0 até 1.35.10 Envoy versões 1.36.0 até 1.36.6 Envoy versões 1.37.0 até 1.37.2 Envoy versões 1.38.0 até 1.38.0
Descrição Uma falha existe na implementação do descompressor zstd ZstdDecompressorImpl. Quando a descompressão zstd está habilitada, o proxy pode realizar uma alocação massiva de memória ao processar um payload zstd especialmente criado e altamente compactado. Isso pode levar ao esgotamento severo de memória, resultando em um encerramento por falta de memória (OOM kill)—uma condição em que o sistema operacional encerra um processo para liberar memória—e a consequente Negação de Serviço (DoS).
Recomendações Atualize para a versão 1.35.11. Atualize para a versão 1.36.7. Atualize para a versão 1.37.3. Atualize para a versão 1.38.1. Como medida de mitigação temporária, desabilite a descompressão zstd.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ENVOY-2026-48044
CVE-2026-48044
GHSA-M3P9-47WH-88WG
OPENSUSE-SU-2026:11141-1

Produtos afetados

Envoy