PT-2026-71709 · Hub · Hub

CVE-2026-73561

·

Publicado

2026-07-24

·

Atualizado

2026-08-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Hub versões anteriores a 0.2.16
Description Conexões WebSocket não autenticadas acionam a função loadDefaultConnectionEventListeners para chamar requestClientId, que subsequentemente executa rpc.send para a ação get-client-id e adiciona uma solicitação ao RPC.requests. A função RPC.waitForReply inicia um loop de polling setInterval a cada 10 milissegundos que só é limpo ao receber uma resposta correspondente. Se um cliente fechar a conexão sem responder, o temporizador e a solicitação pendente permanecem alocados porque o caminho de fechamento do socket não os cancela. Isso leva a temporizadores e entradas de heap ilimitados, resultando no esgotamento de CPU e memória, tornando o servidor indisponível.
Recommendations Atualize o Hub para a versão 0.2.16.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73561
GHSA-G5VV-Q72C-7J78

Produtos afetados

Hub