PT-2026-76594 · Unknown · Kin-Openapi

CVE-2026-73502

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas kin-openapi versões 0.2.0 até 0.143.0
Description Existe uma negação de serviço remota não autenticada quando a função openapi3filter.ValidateRequest processa uma operação que declara um parâmetro content onde o tipo de mídia application/json não possui um esquema. A função defaultContentParameterDecoder em openapi3filter/req resp decoder.go desreferencia mt.Schema.Value sem verificar se mt.Schema é nulo. Isso ocorre mesmo que o documento seja considerado legal sob as especificações OpenAPI 3.0.x e 3.1.x. Uma única requisição não autenticada pode causar um panic, resultando em uma requisição abortada e crescimento de logs em caminhos síncronos net/http, ou a falha total do processo em integrações sem mecanismos de recuperação ou hosts que não utilizam net/http.
Recommendations Atualize o kin-openapi para a versão 0.144.0. Como solução temporária, garanta que cada parâmetro content nas especificações servidas declare um schema ou rejeite tais especificações no momento do carregamento. Como solução temporária, forneça um ParamDecoder personalizado que proteja contra mt.Schema == nil. Como solução temporária, execute a validação de requisições dentro de um handler com uma função recover() explícita.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73502
GHSA-JPCW-4WR7-C3VQ
GO-2026-6112
OPENSUSE-SU-2026:21761-1

Produtos afetados

Kin-Openapi