PT-2026-99853 · Hexpm · Elixir-Mint

·

CVE-2026-92103

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas elixir-mint versões 0.1.0 até 1.10.x
Descrição Um problema de alocação de recursos permite que um servidor HTTP/2 malicioso force um cliente a armazenar em buffer até aproximadamente 16 MiB por conexão em frames que deveriam ser rejeitados, resultando no consumo excessivo de memória do cliente. Isso ocorre porque a função decode next/2 em lib/mint/http2/frame.ex valida o frame em relação à variável max frame size apenas após o recebimento de todo o payload declarado. Até que o payload esteja completo, o sistema retorna :more, fazendo com que o Mint.HTTP2 armazene todos os bytes recebidos no buffer da conexão. Um servidor pode declarar um comprimento de frame de até 16.777.215 bytes e reter o último byte para manter esse buffer enquanto a conexão permanecer aberta. Isso pode levar ao esgotamento de memória em clientes que mantêm inúmeras conexões com origens não confiáveis, como proxies, crawlers ou remetentes de webhooks.
Recomendações Atualize o elixir-mint para a versão 1.11.0 ou posterior. Como medida paliativa temporária, conecte-se a origens não confiáveis apenas via HTTP/1, definindo protocols: [:http1] na função Mint.HTTP.connect/4 para evitar o decodificador de frames HTTP/2.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92103
GHSA-Q95C-CCQ6-J5J6

Produtos afetados

Elixir-Mint