Cowlib · Cowlib · CVE-2026-59248
**Nome do Software Vulnerável e Versões Afetadas**
cowlib versões 2.0.0 até 2.18.x
**Description**
Um peer remoto não autenticado de HTTP/2 ou HTTP/3 pode causar a negação de serviço ao esgotar a memória em um servidor ou cliente. O problema reside no decodificador de inteiros prefixados HPACK e QPACK `cow hpack common:dec big int/3` (invocado a partir de `cow hpack:decode/2` e `cow qpack:decode field section/3`), que não impõe limites ao número de octetos de continuação, à largura de bits resultante ou ao valor final. Como os inteiros Erlang são imutáveis, cada atualização aloca um novo bignum, resultando em uma alocação de memória transitória que cresce quadraticamente em relação ao comprimento codificado. Uma única representação indexada HPACK máxima dentro de frames HTTP/2 HEADERS e CONTINUATION pode disparar centenas de megabytes de alocação e rotatividade de coleta de lixo, potencialmente levando ao esgotamento da memória da VM Erlang quando conexões repetidas ou simultâneas são utilizadas.
**Recommendations**
Atualize o cowlib para a versão 2.19.0 ou posterior.