PT-2026-95485 · Nanomq · Nanomq
CVE-2026-44639
·
Publicado
2026-09-18
·
Atualizado
2026-09-18
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
NanoMQ versões anteriores a 0.24.14
Description
O decodificador de propriedades MQTT v5 no arquivo
nng/src/supplemental/mqtt/mqtt codec.c utiliza a função property append() para percorrer uma lista encadeada para cada propriedade adicionada por decode buf properties(). Um cliente remoto não autenticado pode enviar pacotes PUBLISH ou SUBSCRIBE contendo um grande número de User Properties, desencadeando a inserção em lista encadeada O(N²) e consumo excessivo de CPU. Isso faz com que o broker fique irresponsivo, e a negação de serviço pode ser mantida por meio de pacotes repetidos.Recommendations
Atualize para a versão 0.24.14.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanomq