PT-2026-71709 · Hub · Hub
CVE-2026-73561
·
Publicado
2026-07-24
·
Atualizado
2026-08-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hub versões anteriores a 0.2.16
Description
Conexões WebSocket não autenticadas acionam a função
loadDefaultConnectionEventListeners para chamar requestClientId, que subsequentemente executa rpc.send para a ação get-client-id e adiciona uma solicitação ao RPC.requests. A função RPC.waitForReply inicia um loop de polling setInterval a cada 10 milissegundos que só é limpo ao receber uma resposta correspondente. Se um cliente fechar a conexão sem responder, o temporizador e a solicitação pendente permanecem alocados porque o caminho de fechamento do socket não os cancela. Isso leva a temporizadores e entradas de heap ilimitados, resultando no esgotamento de CPU e memória, tornando o servidor indisponível.Recommendations
Atualize o Hub para a versão 0.2.16.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hub