PT-2026-93758 · Composer · React/Http

CVE-2026-84997

·

Publicado

2026-09-16

·

Atualizado

2026-09-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas react/http versões 0.6.0 até 1.11.0
Description Um problema de negação de serviço ocorre quando uma mensagem HTTP malformada usando Transfer-Encoding: chunked pode levar o ReactHttpIoChunkedDecoder a entrar em um loop infinito. Isso acontece porque a função handleData() exige que o buffer diminua a cada iteração, mas certas entradas malformadas — como um trailer de chunk terminal incompleto sem CRLF ou exatamente dois bytes não-CRLF após um chunk não terminal concluído — mantêm o buffer inalterado. Como o ReactPHP é single-threaded, isso consome 100% de um núcleo da CPU e congela todo o loop de eventos, interrompendo o processo para todos os clientes.
Isso afeta tanto os corpos de requisição processados para o ReactHttpHttpServer quanto os corpos de resposta processados para o ReactHttpBrowser, permitindo que um cliente malicioso congele um servidor ou que um servidor comprometido congele um cliente. Embora um proxy reverso que normalize as requisições de entrada possa proteger o servidor, ele não protege as requisições de saída feitas via componente Browser.
Recommendations Atualize o react/http para a versão 1.11.1.

Exploit

Correção

DoS

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84997
GHSA-X424-64QH-5J54

Produtos afetados

React/Http