PT-2026-71356 · Etcd+1 · Etcd+1
CVE-2026-73500
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
etcd versões anteriores a 3.5.33
etcd versões anteriores a 3.6.14
etcd versões anteriores a 3.7.1
Description
Um atacante de rede capaz de alcançar um listener TLS do etcd pode iniciar inúmeras conexões TCP sem enviar um ClientHello. No arquivo client/pkg/transport/listener tls.go, a função
tlsListener.acceptLoop cria uma goroutine para cada conexão que bloqueia indefinidamente durante o processo tls.Conn.Handshake() e permanece rastreada no mapa pendente. Esse crescimento descontrolado de goroutines e do mapa pode esgotar a memória do processo etcd, resultando na perda de disponibilidade do cluster e do plano de controle do Kubernetes, caso o etcd seja utilizado como sua base de dados.Recommendations
Atualize para a versão 3.5.33 ou posterior.
Atualize para a versão 3.6.14 ou posterior.
Atualize para a versão 3.7.1 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubernetes
Etcd