PT-2026-78700 · Coturn · Coturn

CVE-2026-68555

·

Publicado

2026-08-19

·

Atualizado

2026-08-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Coturn versão 4.15.0
Description Um usuário TURN autenticado pode retomar repetidamente uma única alocação a partir de novos 5-tuplas UDP sem completar um handoff quando o servidor está com o recurso --mobility habilitado. Isso ocorre porque a função mobile begin transition() em src/server/ns turn server.c desativa o tempo limite de alocação de cada nova sessão e sobrescreve o link mobile pending resume, tornando as sessões pendentes anteriores inacessíveis pelo caminho de limpeza. Além disso, a função copy auth parameters() ignora falhas de inc quota(). Consequentemente, um invasor pode manter sessões ilimitadas no lado do servidor, exaurindo a memória do processo, mesmo quando --user-quota=1 está configurado.
Recommendations Atualize o Coturn para a versão 4.16.0. Como medida de mitigação temporária, desative o recurso --mobility.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68555
GHSA-HPQ3-G7X4-H7XX
OPENSUSE-SU-2026:11617-1

Produtos afetados

Coturn