PT-2026-67897 · Opensips · Opensis

CVE-2026-46334

·

Publicado

2026-08-04

·

Atualizado

2026-08-05

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas OpenSIPS versões anteriores a 3.6.6 OpenSIPS versões anteriores a 4.0.0-rc1
Description Um problema de negação de serviço existe na lógica de análise da linha de largura de banda SDP. Um invasor remoto não autenticado pode enviar uma requisição SIP com Content-Type: application/sdp contendo uma linha de largura de banda SDP de nível de sessão malformada que carece do delimitador de dois pontos obrigatório. Esta ação corrompe os metadados de largura de banda SDP analisados. Quando uma rota ou módulo clona este estado corrompido — especificamente durante o processamento de diálogo e QoS (Quality of Service, um mecanismo para gerenciar a prioridade do tráfego de rede) — o processo worker falha.
Recommendations Atualizar para a versão 3.6.6. Atualizar para a versão 4.0.0-rc1.

Exploit

Correção

DoS

NULL Pointer Dereference

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46334
GHSA-RH36-MHPV-CX2R

Produtos afetados

Opensis