PT-2026-56811 · Cesanta · Mongoose

·

CVE-2026-11404

·

Publicado

2026-07-09

·

Atualizado

2026-08-29

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Cesanta Mongoose versões anteriores a 7.22
Description Uma leitura fora dos limites (out-of-bounds read) existe na função do servidor TLS integrado mg tls server recv hello(). O problema ocorre porque a função utiliza um byte session id len controlado por um invasor, proveniente de um TLS ClientHello, como um índice de buffer sem validá-lo em relação ao comprimento dos dados recebidos. Um invasor remoto não autenticado pode enviar um ClientHello manipulado com um comprimento de ID de sessão excessivo para ler além do buffer de recebimento, resultando no travamento e negação de serviço de serviços HTTPS, MQTTS ou WSS que utilizam MG TLS BUILTIN.
Recommendations Atualizar para a versão 7.22.

Exploit

Correção

DoS

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11404
JLSEC-2026-1257

Produtos afetados

Mongoose