PT-2026-84263 · Unknown · Erlang/Otp

·

CVE-2026-71562

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 17.0 até 27.3.4.16 Erlang/OTP versões 28.0 até 28.5.0.5 Erlang/OTP versões 29.0 até 29.0.5
Description A validação inadequada de quantidades de entrada no módulo inets httpc permite que um servidor HTTP malicioso ou comprometido degrade a disponibilidade. O problema ocorre quando o servidor retorna um cabeçalho numérico contendo uma sequência excessivamente longa de dígitos. Especificamente, o arquivo httpc handler.erl utiliza a função list to integer/1 para converter o cabeçalho Content-Length antes de compará-lo com max body size, o que significa que a verificação de tamanho não impede o processo de conversão. Conversões ilimitadas semelhantes existem na função format response/1 para Content-Length e na função get ms from retry after/1 para o cabeçalho Retry-After. Como a função de conversão suporta aritmética de precisão arbitrária, o processamento de até 1,26 milhão de dígitos pode consumir recursos significativos de CPU, causando atrasos de centenas de milissegundos por resposta para o processo solicitante.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.17 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.6 ou posterior. Atualize o Erlang/OTP para a versão 29.0.6 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98481
CVE-2026-71562
GHSA-CQX9-9HQ6-M8WF

Produtos afetados

Erlang/Otp