PT-2026-85536 · Unknown · Elixir-Mint

·

CVE-2026-82729

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas elixir-mint versões 1.9.3 até 1.9.x
Descrição Um problema de complexidade algorítmica ineficiente permite que um servidor HTTP remoto esgote os recursos de CPU no host cliente, resultando em uma negação de serviço. A função parse hex prefix/2 em lib/mint/http1/parse.ex processa dígitos hexadecimais do campo de tamanho de chunk de uma resposta fragmentada usando um acumulador de precisão arbitrária sem limitar a contagem de dígitos. Isso resulta em uma complexidade de tempo O(N ao quadrado) para processar N dígitos. Além disso, a função handle data/2 anexa o conn.buffer e reinicia a análise do início a cada mensagem de socket, o que pode ser explorado por um servidor que envia dígitos em pacotes pequenos para disparar repetidamente o alto custo de CPU. Esse estado é alcançado após uma linha de status e uma seção de cabeçalho válidas, podendo contornar intermediários que inspecionam apenas os cabeçalhos.
Recomendações Atualize para a versão 1.10.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82729
GHSA-7P8W-J234-7QC8

Produtos afetados

Elixir-Mint