PT-2026-97393 · Moquette · Moquette
CVE-2026-95842
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Moquette versões anteriores a 0.18.1
Description
Na função
SessionEventLoop.run(), apenas InterruptedException é capturada, e o SessionEventLoopGroup não reinicia um loop terminado. Um comando MQTT que provoque uma exceção não capturada pode encerrar um loop de eventos compartilhado por múltiplas sessões de clientes. Isso impede que clientes co-localizados processem comandos como PUBLISH, SUBSCRIBE e PUBACK. Um invasor pode manipular IDs de clientes para mapeá-los entre os loops disponíveis e interromper o processamento de sessões de todo o broker.Recommendations
Atualizar para a versão 0.18.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moquette