PT-2026-86206 · Npm · Undici

·

CVE-2026-84890

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas undici versões 7.15.0 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O interceptor de descompressão descompacta corpos de resposta com base no cabeçalho Content-Encoding não confiável. Embora o número de camadas de codificação seja limitado, o tamanho total da saída descompactada é ilimitado e não possui opção de configuração para restringi-lo. Um servidor upstream malicioso pode enviar uma bomba de compressão—uma pequena carga compactada que se expande para centenas de megabytes ou mais na memória do cliente—causando um consumo assimétrico de recursos que pode esgotar a memória e travar o processo, resultando em uma Negação de Serviço (DoS).
Recommendations Atualizar as versões do undici 7.15.0 até 7.29.0 para a versão 7.29.1. Atualizar as versões do undici 8.0.0 até 8.10.1 para a versão 8.10.2.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84890
GHSA-3XPG-4RPP-HHHM

Produtos afetados

Undici