PT-2026-76594 · Unknown · Kin-Openapi
CVE-2026-73502
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
kin-openapi versões 0.2.0 até 0.143.0
Description
Existe uma negação de serviço remota não autenticada quando a função
openapi3filter.ValidateRequest processa uma operação que declara um parâmetro content onde o tipo de mídia application/json não possui um esquema. A função defaultContentParameterDecoder em openapi3filter/req resp decoder.go desreferencia mt.Schema.Value sem verificar se mt.Schema é nulo. Isso ocorre mesmo que o documento seja considerado legal sob as especificações OpenAPI 3.0.x e 3.1.x. Uma única requisição não autenticada pode causar um panic, resultando em uma requisição abortada e crescimento de logs em caminhos síncronos net/http, ou a falha total do processo em integrações sem mecanismos de recuperação ou hosts que não utilizam net/http.Recommendations
Atualize o kin-openapi para a versão 0.144.0.
Como solução temporária, garanta que cada parâmetro
content nas especificações servidas declare um schema ou rejeite tais especificações no momento do carregamento.
Como solução temporária, forneça um ParamDecoder personalizado que proteja contra mt.Schema == nil.
Como solução temporária, execute a validação de requisições dentro de um handler com uma função recover() explícita.Exploit
Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kin-Openapi