PT-2026-84261 · Unknown · Erlang/Otp

·

CVE-2026-70409

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 17.0 até 27.3.4.16 Erlang/OTP versões 28.0 até 28.5.0.5 Erlang/OTP versões 29.0 até 29.0.5
Description A validação inadequada da quantidade de entrada no módulo eldap permite que um servidor LDAP malicioso ou comprometido degrade a disponibilidade. O problema ocorre quando o servidor retorna uma URL de referência cujo componente de porta consiste em uma sequência excessivamente longa de dígitos. A função parse port/2 passa a substring da porta para list to integer/1 sem um limite de comprimento. Como a função de conversão aceita inteiros de qualquer tamanho, uma porta sintaticamente válida de até aproximadamente 1,26 milhão de dígitos pode ser processada, consumindo recursos significativos de CPU por meio de aritmética de precisão arbitrária. Esta falha é acionada quando uma aplicação passa uma referência fornecida pelo servidor para a função parse ldap url/1.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.17 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.6 ou posterior. Atualize o Erlang/OTP para a versão 29.0.6 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98475
CVE-2026-70409
GHSA-9VGH-C8CM-M9P4

Produtos afetados

Erlang/Otp