PT-2026-21490 · Cesanta · Cesanta Mongoose

Dwbruijn

·

Publicado

2026-02-23

·

Atualizado

2026-04-30

·

CVE-2026-2966

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Cesanta Mongoose versões até 7.20
Descrição Existe uma vulnerabilidade no Cesanta Mongoose relacionada a valores insuficientemente aleatórios gerados pela função mg sendnsreq dentro do componente Manipulador de ID de Transação DNS, localizado no arquivo /src/dns.c. A manipulação do argumento random pode acionar esse problema. O ataque pode ser lançado remotamente e é considerado difícil de explorar, mas a exploração foi publicamente divulgada. O fornecedor foi contatado em relação a esta divulgação, mas não respondeu.
Recomendações Versões anteriores a 7.20 devem ser atualizadas. Como solução temporária, considere restringir o acesso ao componente Manipulador de ID de Transação DNS para minimizar o risco de exploração.

Exploit

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2966
JLSEC-2026-366

Produtos afetados

Cesanta Mongoose