PT-2026-80760 · Unknown · Vouch-Proxy

CVE-2026-55149

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas vouch-proxy versão 0.47.2
Description Um problema de negação de serviço remoto não autenticado existe na lógica de remontagem de cookies multipart. Os endpoints /validate e / external-auth-:id analisam a contagem total de partes do cookie diretamente do nome do cookie (ex: VouchCookie 1of<N>) e passam esse valor para a função make() sem verificação de limites. Um invasor pode enviar uma única requisição HTTP com um valor muito alto para N, forçando o runtime do Go a tentar uma alocação massiva de heap, o que dispara um erro fatal de falta de memória (out-of-memory) e derruba o processo do servidor imediatamente. Isso ocorre antes de qualquer autenticação ou validação de JWT ser realizada.
Recommendations Para a versão 0.47.2, implemente um limite superior rigoroso e validação de formato para a contagem de partes do cookie antes da alocação de memória. Como mitigação temporária, restrinja o acesso aos endpoints /validate e / external-auth-:id a redes confiáveis para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55149
GHSA-QQFF-5854-PX68
GO-2026-6260
OPENSUSE-SU-2026:21761-1

Produtos afetados

Vouch-Proxy