PT-2026-79472 · Unknown · Kin-Openapi

CVE-2026-76905

·

Publicado

2026-07-10

·

Atualizado

2026-09-04

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas kin-openapi versões 0.10.0 até 0.140.0
Description A função openapi3filter.convertParseError em openapi3filter/validation error encoder.go desreferencia e.Parameter.In sem verificar se e.Parameter é nulo. Quando um corpo de requisição multipart/form-data contém um campo escalar não-string malformado, isso gera um ParseError aninhado com um RequestError.Parameter nulo. Aplicações que renderizam o erro de validação através de openapi3filter.ConvertErrors ou ValidationErrorEncoder sofrerão um panic. Um cliente não autenticado pode enviar repetidamente tais requisições para causar a negação de serviço caso a aplicação não possua um limite de recuperação. Corpos de requisição JSON e aplicações que não utilizam esses auxiliares de renderização de erro não são afetadas.
Recommendations Atualize o kin-openapi para a versão 0.141.0.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12708
CVE-2026-76905
GHSA-MMFR-PMJX-HW9W
GO-2026-6274
OPENSUSE-SU-2026:21761-1

Produtos afetados

Kin-Openapi