PT-2026-99852 · Mint · Mint

·

CVE-2026-91043

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mint versões 1.1.0 até 1.10.x
Description Um servidor HTTP/2 malicioso pode causar a negação de serviço ao esgotar a memória no host cliente. O problema ocorre porque o Mint.HTTP2 aplica a configuração max header list size apenas ao tamanho compactado de um bloco de cabeçalho recebido, em vez da lista de cabeçalhos decodificada, conforme exigido pela RFC 9113. Um invasor pode usar campos indexados HPACK para criar um bloco compactado pequeno que se expande em uma lista decodificada muito grande. Especificamente, a função join cookie headers/1 em lib/mint/http2.ex copia cada valor de cookie de uma resposta em um novo binário, o que pode levar à alocação de aproximadamente 1 GB para uma única resposta sob as configurações padrão. Esse esgotamento de memória pode travar o processo que detém a conexão ou toda a máquina virtual BEAM.
Recommendations Atualize para a versão 1.11.0 ou posterior. Como mitigação temporária, reduza o valor de max header list size dentro de client settings na função Mint.HTTP.connect/4 para um valor baixo (ex: 4.096) para limitar o tamanho da resposta. Restrinja as conexões com servidores não confiáveis para HTTP/1 definindo protocols: [:http1] para evitar completamente o caminho de recebimento HTTP/2. Evite configurar max header list size como :infinity.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91043
GHSA-9X8P-QRF4-JQ7G

Produtos afetados

Mint