PT-2026-94371 · Libp2P · Libp2P

·

CVE-2026-86040

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas libp2p versões anteriores a 11.0.26
Description O @libp2p/floodsub aceita frames RPC não autenticados no endpoint '/floodsub/1.0.0' através de PeerStreams.attachInboundStream sem limites de elementos protobuf. Subsequentemente, processRpc e processRpcSubOpt processam sincronicamente a array de inscrições sem um limite por frame. Isso permite que um peer remoto envie um único frame de tamanho limitado que é decodificado em milhões de entradas de inscrição vazias, bloqueando o event loop e causando exaustão de CPU. Além disso, o envio de centenas de milhares de entradas SUBSCRIBE de tópicos únicos aloca objetos PeerSet em this.topics que não são removidos após a remoção ou parada do peer, levando ao crescimento persistente de memória, terminação por falta de memória (out-of-memory) e indisponibilidade do nó. Este caminho de inscrição ignora a validação de assinatura de mensagem e a fila de processamento apenas de mensagens.
Recommendations Atualizar para a versão 11.0.26.

Exploit

Correção

Memory Leak

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86040
GHSA-CVFG-HCF3-GGWV

Produtos afetados

Libp2P