PT-2026-79474 · Unknown · Kin-Openapi

CVE-2026-77354

·

Publicado

2026-07-12

·

Atualizado

2026-09-04

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas kin-openapi versões 0.124.0 até 0.141.0
Descrição Um cliente não autenticado pode causar a negação de serviço ao enviar uma consulta com índices esparsos em um parâmetro de consulta deepObject para um endpoint cujo esquema contenha um array. A função sliceMapToSlice() em openapi3filter/req resp decoder.go converte esses índices em um slice denso, alocando entradas de zero até o maior índice fornecido, após o qual a função buildResObj() cria outro slice do mesmo comprimento. Como essa alocação ocorre antes da validação do esquema, a restrição maxItems não a impede, podendo forçar alocações de heap de vários gigabytes, resultando em um encerramento por falta de memória (OOM kill) ou em um loop de reinicialização. Codificações de corpo de requisição e parâmetros estilizados que não produzem índices inteiros entre colchetes não são afetados.
Recomendações Atualizar para a versão 0.142.0.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12709
CVE-2026-77354
GHSA-XHJ3-7XW9-VR34
GO-2026-6275
OPENSUSE-SU-2026:21761-1

Produtos afetados

Kin-Openapi