PT-2026-79422 · Unleash · Unleash
CVE-2026-63462
·
Publicado
2026-08-21
·
Atualizado
2026-08-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Unleash versões anteriores a 7.5.2
Unleash versões anteriores a 7.6.5
Unleash versões anteriores a 8.0.2
Description
Um invasor não autenticado pode causar a interrupção completa do serviço ao enviar um valor JSON profundamente aninhado (aproximadamente 10 KB) para endpoints validados por OpenAPI. O problema ocorre porque o caminho de erro de validação OpenAPI compartilhado em
src/lib/error/bad-data-error.ts passa um valor de requisição bruto do lodash.get para o JSON.stringify dentro das funções genericErrorMessage e fromOpenApiValidationErrors sem proteção contra exaustão de pilha. Isso dispara um RangeError: Maximum call stack size exceeded no openAPIValidationMiddleware, encerrando o processo Node. Os endpoints afetados incluem 'POST /edge/validate' e 'POST /edge/issue-token'.Recommendations
Atualizar para a versão 7.5.2.
Atualizar para a versão 7.6.5.
Atualizar para a versão 8.0.2.
Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unleash