PT-2025-49168 · Fulcio+1 · Fulcio+1

CVE-2025-66506

·

Publicado

2025-01-01

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Fulcio anteriores à 1.8.3
Descrição O Fulcio é uma autoridade certificadora para emissão de certificados de assinatura de código para identidade OpenID Connect (OIDC). A função identity.extractIssuerURL divide sua entrada, que consiste em dados não confiáveis, em pontos. Uma requisição maliciosa com um grande número de caracteres de ponto na carga útil do token de identidade OIDC pode fazer com que a função aloque memória proporcional ao tamanho da entrada, potencialmente levando ao consumo excessivo de memória.
Recomendações Atualize para a versão 1.8.3 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-HF07497
CLEANSTART-2026-ZM74354
CVE-2025-66506
ECHO-8C75-2B8F-1138
GHSA-F83F-XPX7-FFPW
GO-2025-4193
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4395-1

Produtos afetados

Debian
Fulcio