Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

David Hernández

#30847de 55,019
8.7CVSS total
Vulnerabilidades · 1
PT-2026-65435
8.7
2026-07-28
Cowlib · Cowlib · CVE-2026-59248
**Nome do Software Vulnerável e Versões Afetadas** cowlib versões 2.0.0 até 2.18.x **Description** Um peer remoto não autenticado de HTTP/2 ou HTTP/3 pode causar a negação de serviço ao esgotar a memória em um servidor ou cliente. O problema reside no decodificador de inteiros prefixados HPACK e QPACK `cow hpack common:dec big int/3` (invocado a partir de `cow hpack:decode/2` e `cow qpack:decode field section/3`), que não impõe limites ao número de octetos de continuação, à largura de bits resultante ou ao valor final. Como os inteiros Erlang são imutáveis, cada atualização aloca um novo bignum, resultando em uma alocação de memória transitória que cresce quadraticamente em relação ao comprimento codificado. Uma única representação indexada HPACK máxima dentro de frames HTTP/2 HEADERS e CONTINUATION pode disparar centenas de megabytes de alocação e rotatividade de coleta de lixo, potencialmente levando ao esgotamento da memória da VM Erlang quando conexões repetidas ou simultâneas são utilizadas. **Recommendations** Atualize o cowlib para a versão 2.19.0 ou posterior.