PT-2026-64438 · Unknown · Webtransport-Go

CVE-2026-57497

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas webtransport-go (versões afetadas não especificadas)
Descrição Um invasor pode desencadear um ataque de negação de serviço (DoS) ao enviar uma cápsula WebTransport desconhecida com uma carga útil grande. O software falha ao lidar com cápsulas desconhecidas ao ler todo o corpo para a memória usando io.ReadAll em vez de descartar os dados. Como o leitor de cápsulas é limitado apenas pelo comprimento declarado, um peer malicioso pode causar alocação excessiva de memória, levando ao esgotamento de recursos ou travamentos do sistema. Embora o controle de fluxo QUIC limite os dados bufferizados, ele não impede essa alocação porque a leitura do stream avança a janela de controle de fluxo enquanto os bytes são retidos na memória.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57497
GHSA-G35J-M5XG-VH3Q
GO-2026-6099
OPENSUSE-SU-2026:21761-1

Produtos afetados

Webtransport-Go