PT-2026-60884 · Jline · Jline
CVE-2026-56740
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
JLine versões anteriores a 3.30.14
JLine versões anteriores a 4.0.16
JLine versões anteriores a 4.2.1
Description
O módulo
remote-telnet do servidor Telnet JLine3 contém uma falha na qual não limita o número de variáveis de ambiente que um cliente pode injetar usando a opção Telnet NEW-ENVIRON. Um invasor não autenticado pode inundar o servidor com um grande volume de pares de variáveis exclusivos antes de enviar o byte de terminação IAC SE. Esses pares são processados pela função readNEVariables() e armazenados em um HashMap dentro de ConnectionData que não possui tamanho máximo. Isso pode levar ao esgotamento da memória heap da JVM, resultando em um OutOfMemoryError e a consequente negação de serviço. Estima-se que aproximadamente 3 a 4 MB de tráfego de rede sejam suficientes para consumir um heap de JVM de 512 MB.Recommendations
Atualize o JLine para a versão 3.30.14 ou posterior.
Atualize o JLine para a versão 4.0.16 ou posterior.
Atualize o JLine para a versão 4.2.1 ou posterior.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jline