PT-2026-60382 · Npm · Websocket-Driver

CVE-2026-54490

·

Publicado

2026-07-15

·

Atualizado

2026-07-27

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L
Nome do Software Vulnerável e Versões Afetadas websocket-driver versões anteriores a 0.7.5
Description Quando utilizado com a extensão permessage-deflate, um servidor ou cliente WebSocket pode aceitar mensagens que excedam o tamanho máximo configurado. Isso ocorre porque o limite de tamanho é validado com base nos cabeçalhos de comprimento dos frames de mensagem, que representam o tamanho dos dados compactados e não o tamanho após a descompactação em lib/websocket/driver/hybi.js. Consequentemente, as aplicações podem processar mensagens maiores do que o pretendido, levando ao uso excessivo de recursos.
Recommendations Atualizar para a versão 0.7.5.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54490
GHSA-MP7J-QC5W-4988
OPENSUSE-SU-2026:21448-1

Produtos afetados

Websocket-Driver