PT-2026-60082 · Hoverfly · Hoverfly

CVE-2026-50018

·

Publicado

2026-07-14

·

Atualizado

2026-09-12

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Hoverfly versão 1.12.7
Description Ações de pós-atendimento (post-serve actions) remotas utilizam o http.DefaultClient sem a configuração de um tempo limite (timeout). Quando um endpoint remoto está inacessível ou é intencionalmente lento, cada requisição de proxy disparada gera uma goroutine que bloqueia indefinidamente em http.DefaultClient.Do(). Como não há limite para o número de goroutines de ação de pós-atendimento ativas, nem cancelamento de contexto ou prazo definido, um invasor pode causar o acúmulo ilimitado de goroutines. Isso leva ao esgotamento da memória e ao travamento do processo via Out-of-Memory (OOM) kill. Este problema pode ser desencadeado ao registrar uma ação de pós-atendimento remota apontando para um endpoint que não responde e carregar uma simulação que dispare essa ação em cada requisição.
Recommendations Para a versão 1.12.7, restrinja o acesso à API de administração para evitar o registro não autorizado de ações de pós-atendimento remotas. Como medida de mitigação temporária, evite usar ações de pós-atendimento remotas que apontem para endpoints externos ou não confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50018
GHSA-42J2-W334-QXW7
GO-2026-5975
OPENSUSE-SU-2026:21483-1

Produtos afetados

Hoverfly