PT-2026-57024 · Gobgp+1 · Gobgp+1

CVE-2026-49838

·

Publicado

2026-07-01

·

Atualizado

2026-09-10

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas gobgp (versões afetadas não especificadas)
Description O GoBGP não processa corretamente mensagens BGP UPDATE que contenham um atributo AS PATH de comprimento zero. Quando um peer eBGP de confederação configurado envia um UPDATE malformado com um cabeçalho AS PATH sintaticamente válido, mas com comprimento de valor zero, o decodificador não o reporta como um atributo malformado. Subsequentemente, a função ValidateAttribute() tenta acessar o primeiro elemento do slice p.Value vazio, resultando em um pânico de índice fora de alcance (index out of range). Isso permite que um peer remoto não autenticado, configurado como um vizinho eBGP de confederação, provoque uma negação de serviço, podendo encerrar o processo ou a sessão do peer.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14523
CVE-2026-49838
GHSA-FRRJ-87JH-2772
GO-2026-5954
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gobgp
Red Os