PT-2026-94302 · Google · Google.Protobuf

·

CVE-2026-89418

·

Publicado

2026-09-17

·

Atualizado

2026-09-24

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas google-protobuf (versões afetadas não especificadas)
Description O software contém um problema de recursão ilimitada ao analisar campos de grupo protobuf desconhecidos. Um invasor pode enviar um payload manipulado composto por bytes de fio START GROUP profundamente aninhados para um serviço Node.js que utilize a função deserializeBinary(). Esta ação dispara um RangeError: Maximum call stack size exceeded, resultando no travamento do processo. Este problema pode ser explorado sem autenticação ou conhecimento prévio do esquema.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103491
CVE-2026-89418

Produtos afetados

Google.Protobuf