PT-2026-64433 · Cloudreve · Cloudreve

CVE-2026-55497

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Cloudreve versões anteriores a 4.17.0
Descrição O Cloudreve apresenta um problema em que os decodificadores de imagem integrados para os formatos PNG, JPEG e GIF limitam apenas o tamanho do arquivo compactado, mas não restringem as dimensões de pixels decodificadas. Um usuário autenticado pode enviar um pequeno arquivo de imagem que declara dimensões enormes em seu cabeçalho, forçando o sistema a tentar uma alocação de memória de vários gigabytes. Isso leva a uma condição fatal de falta de memória (out-of-memory) que encerra todo o processo do Cloudreve, resultando em perda total de disponibilidade para todos os usuários.
Isso pode ser acionado por dois caminhos principais:
  1. Upload de avatar através do endpoint PUT /api/v4/user/setting/avatar.
  2. Geração de miniaturas para arquivos, que é ativada por padrão e pode ser acionada por usuários ou visitantes anônimos via links de compartilhamento público.
O problema ocorre porque a função NewThumbFromFile() utiliza decodificadores da biblioteca padrão do Go que alocam buffers de pixels com base no cabeçalho da imagem, sem um limite superior para as variáveis width ou height.
Recomendações Atualize o Cloudreve para a versão 4.17.0. Como mitigação temporária, restrinja o uso do endpoint PUT /api/v4/user/setting/avatar ou desative o gerador de miniaturas integrado nas configurações do sistema.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55497
GHSA-G9J2-8W95-3VWV
GO-2026-6100
OPENSUSE-SU-2026:21761-1

Produtos afetados

Cloudreve