Unknown · Pterodactyl · CVE-2026-35202
**Nome do Software Vulnerável e Versões Afetadas**
Pterodactyl versões anteriores a 1.12.3
**Description**
A Client API contém uma falha de lógica que permite aos usuários ignorar os limites atribuídos para alocações de banco de dados. Isso ocorre porque o mecanismo de bloqueio de banco de dados nos controladores é ineficaz. Especificamente, em `DatabaseController.php`, a chamada para `$server->databases()->lockForUpdate()` não executa um comando ao banco de dados devido à ausência de um método terminal como `count()` ou `get()`, tornando a operação nula. Consequentemente, requisições simultâneas ao endpoint podem burlar a verificação de contagem de bancos de dados e acionar o `DeployServerDatabaseService` para criar recursos excessivos no host físico, o que também pode comprometer a interface web.
**Recommendations**
Atualize para a versão 1.12.3.