PT-2026-60884 · Jline · Jline

CVE-2026-56740

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas JLine versões anteriores a 3.30.14 JLine versões anteriores a 4.0.16 JLine versões anteriores a 4.2.1
Description O módulo remote-telnet do servidor Telnet JLine3 contém uma falha na qual não limita o número de variáveis de ambiente que um cliente pode injetar usando a opção Telnet NEW-ENVIRON. Um invasor não autenticado pode inundar o servidor com um grande volume de pares de variáveis exclusivos antes de enviar o byte de terminação IAC SE. Esses pares são processados pela função readNEVariables() e armazenados em um HashMap dentro de ConnectionData que não possui tamanho máximo. Isso pode levar ao esgotamento da memória heap da JVM, resultando em um OutOfMemoryError e a consequente negação de serviço. Estima-se que aproximadamente 3 a 4 MB de tráfego de rede sejam suficientes para consumir um heap de JVM de 512 MB.
Recommendations Atualize o JLine para a versão 3.30.14 ou posterior. Atualize o JLine para a versão 4.0.16 ou posterior. Atualize o JLine para a versão 4.2.1 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92450
CVE-2026-56740
GHSA-47QP-HQVX-6R3F
OPENSUSE-SU-2026:11338-1
OPENSUSE-SU-2026:21423-1
SUSE-SU-2026:22856-1

Produtos afetados

Jline