PT-2026-82434 · Rubygems · Resolve

CVE-2026-80212

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas resolv gem versões anteriores a 0.7.2
Description Um problema ocorre ao decodificar respostas DNS onde as funções Resolv::DNS::Resource.get class, Resolv::DNS::Resource::Generic.create e Resolv::DNS::SvcParam::Generic.create geram uma nova classe para cada par de registro de recurso DNS (tipo, classe) desconhecido ou SvcParamKey desconhecido encontrado. Essas classes geradas são registradas permanentemente como constantes e entradas em um hash de busca de classe (ClassHash), impedindo que sejam recuperadas pela coleta de lixo (garbage collection). Um invasor que controle as respostas DNS pode enviar um grande número de tipos desconhecidos distintos, fazendo com que a memória do processo cresça sem limites, levando a uma negação de serviço. Qualquer caminho de código que utilize Resolv::DNS::Message.decode em respostas influenciadas por invasores é afetado.
Recommendations Atualize o resolv gem para a versão 0.7.2 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98232
CVE-2026-80212

Produtos afetados

Resolve