PT-2026-84830 · Boruta · Boruta

CVE-2026-49249

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Boruta versões anteriores a 0.10.0
Description Um usuário autenticado pode causar a negação de serviço enviando requisições para o endpoint 'PUT /users/settings'. A aplicação utiliza a função String.to atom/1 para processar chaves no corpo da requisição antes da validação. Como essa função interna átomos permanentemente na tabela de átomos do BEAM, um invasor pode fornecer chaves exclusivas no parâmetro user para esgotar a tabela de átomos global da VM. Quando a tabela atinge sua capacidade, a máquina virtual BEAM é abortada, fazendo com que todo o servidor OIDC trave. Esse processo ocorre antes da chamada da função Accounts.update user/6, o que significa que mesmo atualizações inválidas podem levar ao esgotamento de recursos.
Recommendations Atualizar para a versão 0.10.0.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49249
GHSA-Q428-CH8M-94GG

Produtos afetados

Boruta