PT-2026-60687 · Unknown · Envoy Gateway

CVE-2026-53715

·

Publicado

2026-07-16

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Envoy Gateway (versões afetadas não especificadas)
Description O acesso concorrente ao mapa mappingPath2Cache em httpserver.go pode levar a um Denial of Service (DoS) no plano de controle. A função ServeHTTP lê o mapa sem um bloqueio (lock), enquanto outros processos escrevem nele sob s.Lock(). Como o runtime do Go detecta operações de leitura e escrita simultâneas em mapas e dispara um erro fatal que não pode ser recuperado pelo servidor net/http, o processo do controlador é encerrado. Isso pode ser desencadeado por um invasor que inunde requisições GET enquanto modifica simultaneamente a EnvoyExtensionPolicy com URLs Wasm distintas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53715
GHSA-8FV2-88GG-HM7Q
GO-2026-6005
OPENSUSE-SU-2026:21483-1

Produtos afetados

Envoy Gateway