PT-2026-60381 · Npm · Websocket-Driver

CVE-2026-54466

·

Publicado

2026-07-15

·

Atualizado

2026-09-04

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas websocket-driver versões anteriores a 0.7.5
Description O formato de quadro em versões de rascunho do protocolo WebSocket contém um cabeçalho de comprimento que permite que um número inteiro arbitrariamente grande seja codificado como uma sequência de bytes com o bit alto definido. Um cliente pode enviar uma sequência indefinida de bytes com valores 0x80 ou superiores, fazendo com que o servidor analise esses bytes como um número inteiro em crescimento constante em lib/websocket/driver/draft75.js. Como os números em JavaScript são valores de ponto flutuante de 64 bits, o número eventualmente perde precisão, resultando na análise incorreta do payload subsequente.
Recommendations Atualizar para a versão 0.7.5.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54466
GHSA-XV26-6W52-CPH6
OESA-2026-3212
OPENSUSE-SU-2026:11680-1
OPENSUSE-SU-2026:21448-1

Produtos afetados

Websocket-Driver