PT-2026-86268 · Ntop · Ndpi

·

CVE-2026-86098

·

Publicado

2026-09-04

·

Atualizado

2026-09-09

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ntop nDPI versões anteriores a 6.0
Description Uma gravação fora dos limites do heap existe na função ndpi json string escape(). Isso ocorre porque a função carece de um comprimento máximo aplicável para o buffer de destino ao escapar caracteres para a serialização JSON. Um único byte de entrada pode se expandir em até seis caracteres de saída (ex: u00xx) e, se a aplicação chamadora alocar espaço insuficiente, a função escreve além dos limites do buffer do heap. Um invasor não autenticado pode disparar isso fornecendo metadados de rede manipulados, como valores de Indicação de Nome de Servidor (SNI) do TLS, cabeçalhos HTTP ou nomes de DNS. Isso pode levar à corrupção do heap, resultando em falhas no processo, interrupção da telemetria de monitoramento ou potencial execução remota de código condicional.
Recommendations Atualize para a versão 6.0 do nDPI ou aplique um backport corrigido e confirmado pelo fornecedor para versões anteriores a 6.0. Recompile e implante novamente quaisquer aplicações que utilizem o nDPI como uma biblioteca vinculada estaticamente para garantir que a correção seja incorporada ao binário.

Correção

RCE

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86098

Produtos afetados

Ndpi