PT-2026-79422 · Unleash · Unleash

CVE-2026-63462

·

Publicado

2026-08-21

·

Atualizado

2026-08-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Unleash versões anteriores a 7.5.2 Unleash versões anteriores a 7.6.5 Unleash versões anteriores a 8.0.2
Description Um invasor não autenticado pode causar a interrupção completa do serviço ao enviar um valor JSON profundamente aninhado (aproximadamente 10 KB) para endpoints validados por OpenAPI. O problema ocorre porque o caminho de erro de validação OpenAPI compartilhado em src/lib/error/bad-data-error.ts passa um valor de requisição bruto do lodash.get para o JSON.stringify dentro das funções genericErrorMessage e fromOpenApiValidationErrors sem proteção contra exaustão de pilha. Isso dispara um RangeError: Maximum call stack size exceeded no openAPIValidationMiddleware, encerrando o processo Node. Os endpoints afetados incluem 'POST /edge/validate' e 'POST /edge/issue-token'.
Recommendations Atualizar para a versão 7.5.2. Atualizar para a versão 7.6.5. Atualizar para a versão 8.0.2.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63462
GHSA-R5PQ-6CHH-J3XP

Produtos afetados

Unleash