PT-2026-93890 · Wire · Wire

CVE-2026-63126

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Wire versões anteriores a 6.4.5 Wire versões anteriores a 7.0.0-alpha04
Descrição Existe um estouro de número inteiro no decodificador de protobuf e gRPC. Os leitores de protobuf não validam consistentemente comprimentos controlados por atacantes em relação ao limite lógico da mensagem antes de avançar cursores, ponteiros, limites, fatias ou alocações. Em Kotlin, as funções ProtoAdapter.decode(ByteArray) e ProtoAdapter.decode(ByteString) utilizam ByteArrayProtoReader32.internalNextLengthDelimited(), onde um comprimento positivo excessivo pode fazer com que pos + length envolva para um limite negativo, ignorando as verificações de comprimento negativo. Outros caminhos afetados incluem ProtoReader, ReadBuffer.readVarint(), ReadBuffer.verifyAdditional(count:), packed-repeated, nested-message e ProtoDecoder.decodeSizeDelimited( :from:). Esses caminhos podem cruzar limites lógicos, realizar aritmética de ponteiros, reservar capacidade ou converter tamanhos não representáveis antes de provar que os bytes solicitados existem. Um invasor remoto que forneça bytes de protobuf malformados pode causar exceções não verificadas, traps, comportamento fora de limites ou alocação excessiva, resultando em negação de serviço.
Recomendações Atualizar para a versão 6.4.5. Atualizar para a versão 7.0.0-alpha04.

Exploit

Correção

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14835
CVE-2026-63126
GHSA-9RM7-3QHH-H2MC

Produtos afetados

Wire