PT-2026-79097 · Libevent · Libevent

CVE-2026-63495

·

Publicado

2026-06-29

·

Atualizado

2026-08-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Libevent versões 2.2.0-alpha-dev through 2.2.2-alpha
Description O servidor WebSocket em ws.c não impõe um limite de tamanho total de mensagem ao acumular frames fragmentados em evws->incomplete frames. Um cliente remoto não autenticado pode enviar múltiplos frames WebSocket fragmentados com a flag FIN definida como 0, desde que permaneçam abaixo do limite WS MAX RECV FRAME SZ. Isso faz com que o evbuffer cresça indefinidamente, podendo levar ao esgotamento da memória no host ou processo.
Recommendations Atualize o Libevent para a versão 2.2.2-alpha.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12666
CVE-2026-63495
GHSA-QX89-WF2V-VGMX
RHSA-2026:41176

Produtos afetados

Libevent