PT-2026-95485 · Nanomq · Nanomq

CVE-2026-44639

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas NanoMQ versões anteriores a 0.24.14
Description O decodificador de propriedades MQTT v5 no arquivo nng/src/supplemental/mqtt/mqtt codec.c utiliza a função property append() para percorrer uma lista encadeada para cada propriedade adicionada por decode buf properties(). Um cliente remoto não autenticado pode enviar pacotes PUBLISH ou SUBSCRIBE contendo um grande número de User Properties, desencadeando a inserção em lista encadeada O(N²) e consumo excessivo de CPU. Isso faz com que o broker fique irresponsivo, e a negação de serviço pode ser mantida por meio de pacotes repetidos.
Recommendations Atualize para a versão 0.24.14.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44639
GHSA-6MWG-445V-2QRV

Produtos afetados

Nanomq