PT-2026-84378 · Grpc-Go · Grpc-Go
CVE-2026-84304
·
Publicado
2026-08-19
·
Atualizado
2026-09-11
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
gRPC-Go versões anteriores a 1.83.1
Description
Um invasor remoto não autenticado pode causar uma Negação de Serviço (DoS) remota ao iniciar um fluxo gRPC e fragmentar a carga útil em milhões de pequenos quadros HTTP/2 DATA. No arquivo
internal/transport/transport.go, cada quadro fragmentado é armazenado como um recvMsg separado no recvBuffer. Isso causa um consumo desproporcional de memória heap devido a estruturas de rastreamento interno e alocação de fila, mesmo que a carga útil total permaneça dentro das janelas de controle de fluxo. Ao multiplexar múltiplos fluxos simultâneos, um invasor pode esgotar a memória do processo, levando a um pânico de tempo de execução ou encerramento por falta de memória (out-of-memory).Recommendations
Atualize para a versão 1.83.1.
Certifique-se de que o recurso de compactação do buffer de recebimento esteja habilitado, não definindo a variável de ambiente
GRPC GO EXPERIMENTAL ENABLE RECEIVE BUFFER COMPACTION como false.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grpc-Go