PT-2026-81317 · Gnu · Wget

·

CVE-2026-16599

·

Publicado

2026-08-25

·

Atualizado

2026-08-29

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GNU wget versões anteriores a 1.25.0
Descrição O GNU wget está suscetível a uma negação de serviço em sua funcionalidade de autenticação FTP OPIE/S-KEY. O problema ocorre porque o software utiliza um número de sequência fornecido pelo servidor, proveniente da linha de desafio FTP, como uma contagem de iterações para um loop de derivação de chave MD5 sem validar um limite superior. Um servidor FTP malicioso ou um invasor de rede capaz de interceptar o tráfego pode enviar um desafio OPIE manipulado com um número de sequência próximo a INT MAX, forçando o aplicativo a realizar aproximadamente 2,1 bilhões de computações MD5. Isso resulta na suspensão do aplicativo por um período significativo. A opção --timeout é ineficaz, pois se aplica apenas ao E/S de rede e não ao processamento da CPU.
Recomendações Atualize o GNU wget para a versão 1.25.0 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16599
ECHO-BD25-6C0F-4704
OPENSUSE-SU-2026:11646-1

Produtos afetados

Wget