PT-2026-56603 · Libp2P · Libp2P
CVE-2026-49866
·
Publicado
2026-07-08
·
Atualizado
2026-07-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
libp2p versões anteriores a 16.0.0
Description
No módulo @libp2p/gossipsub, a configuração
defaultDecodeRpcLimits define maxIhaveMessageIDs e maxIwantMessageIDs como Infinity. Isso permite que arrays de mensagens de controle IHAVE e IWANT superdimensionados em message/decodeRpc.ts e gossipsub.ts iterem sincronamente aproximadamente 180.000 IDs de mensagem por quadro de 4 MB, bloqueando o loop de eventos do Node.js.Recommendations
Atualizar para a versão 16.0.0.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Libp2P