PT-2026-84256 · Unknown+1 · Erlang/Otp+1

·

CVE-2026-59696

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 21.0 até 27.3.4.16 Erlang/OTP versões 28.0 até 28.5.0.5 Erlang/OTP versões 29.0 até 29.0.5 stdlib versões 3.5 até 6.2.2.4 stdlib versões 7.0 até 7.3.0.1 stdlib versões 8.0 até 8.0.3
Description A validação inadequada da quantidade especificada na entrada no stdlib permite que um invasor remoto degrade a disponibilidade ao fornecer uma URI cujo componente de porta seja uma sequência muito longa de dígitos. A função uri string:get port/1 passa a substring da porta para binary to integer/1 sem limite de comprimento. Consequentemente, uma porta sintaticamente válida de até aproximadamente 1,26 milhão de dígitos pode ser convertida com sucesso, consumindo centenas de milissegundos de aritmética de precisão arbitrária no processo solicitante. Essa conversão é alcançada por todos os caminhos de análise de autoridade em uri string:parse/1, incluindo as formas de host, nome registrado, IPv4 e IPv6. Qualquer aplicação que utilize uri string:parse/1 para analisar URIs fornecidas por invasores está exposta.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.17 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.6 ou posterior. Atualize o Erlang/OTP para a versão 29.0.6 ou posterior. Atualize o stdlib para a versão 6.2.2.5 ou posterior. Atualize o stdlib para a versão 7.3.0.2 ou posterior. Atualize o stdlib para a versão 8.0.4 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98457
CVE-2026-59696
GHSA-8QW4-2CHM-MVJ2

Produtos afetados

Erlang/Otp
Stdlib