PT-2026-84378 · Grpc-Go · Grpc-Go

CVE-2026-84304

·

Publicado

2026-08-19

·

Atualizado

2026-09-11

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas gRPC-Go versões anteriores a 1.83.1
Description Um invasor remoto não autenticado pode causar uma Negação de Serviço (DoS) remota ao iniciar um fluxo gRPC e fragmentar a carga útil em milhões de pequenos quadros HTTP/2 DATA. No arquivo internal/transport/transport.go, cada quadro fragmentado é armazenado como um recvMsg separado no recvBuffer. Isso causa um consumo desproporcional de memória heap devido a estruturas de rastreamento interno e alocação de fila, mesmo que a carga útil total permaneça dentro das janelas de controle de fluxo. Ao multiplexar múltiplos fluxos simultâneos, um invasor pode esgotar a memória do processo, levando a um pânico de tempo de execução ou encerramento por falta de memória (out-of-memory).
Recommendations Atualize para a versão 1.83.1. Certifique-se de que o recurso de compactação do buffer de recebimento esteja habilitado, não definindo a variável de ambiente GRPC GO EXPERIMENTAL ENABLE RECEIVE BUFFER COMPACTION como false.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-99099
AZL-99119
AZL-99132
AZL-99138
AZL-99140
AZL-99150
AZL-99153
AZL-99162
AZL-99171
AZL-99177
AZL-99180
AZL-99183
AZL-99186
AZL-99189
AZL-99192
AZL-99201
AZL-99204
AZL-99213
AZL-99216
AZL-99219
AZL-99228
AZL-99231
AZL-99237
AZL-99240
AZL-99243
AZL-99246
AZL-99252
AZL-99258
AZL-99267
AZL-99279
AZL-99288
AZL-99291
AZL-99315
AZL-99324
AZL-99333
AZL-99375
AZL-99378
AZL-99387
AZL-99396
AZL-99699
BDU:2026-14130
CVE-2026-84304
GHSA-VP52-PCJ8-J9QC
OPENSUSE-SU-2026:11686-1
OPENSUSE-SU-2026:11695-1
OPENSUSE-SU-2026:11697-1
OPENSUSE-SU-2026:11700-1
OPENSUSE-SU-2026:11713-1
OPENSUSE-SU-2026:11718-1
OPENSUSE-SU-2026:11731-1
OPENSUSE-SU-2026:11732-1
OPENSUSE-SU-2026:11740-1
OPENSUSE-SU-2026:11742-1
OPENSUSE-SU-2026:11752-1
OPENSUSE-SU-2026:21801-1
OPENSUSE-SU-2026:21809-1

Produtos afetados

Grpc-Go