PT-2026-33381 · Unknown · Hot Chocolate
CVE-2026-40324
·
Publicado
2026-04-16
·
Atualizado
2026-04-19
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Hot Chocolate versões anteriores a 12.22.7
Hot Chocolate versões anteriores a 13.9.16
Hot Chocolate versões anteriores a 14.3.1
Hot Chocolate versões anteriores a 15.1.14
Description
O analisador de descida recursiva
Utf8GraphQLParser não possui um limite de profundidade de recursão. Um documento GraphQL manipulado com conjuntos de seleção, valores de objeto, valores de lista ou tipos de lista profundamente aninhados pode disparar uma StackOverflowException com cargas úteis de apenas 40 KB. Como essa exceção não pode ser capturada no .NET, todo o processo do worker é encerrado imediatamente, derrubando todas as requisições HTTP em andamento, tarefas de IHostedService em segundo plano e inscrições de WebSocket abertas. Essa falha ocorre durante a chamada da função Utf8GraphQLParser.Parse, que acontece antes da execução de regras de validação como MaxExecutionDepth, analisadores de complexidade ou implementações personalizadas de IDocumentValidatorRule. O limite MaxAllowedFields é ineficaz, pois as cargas que causam a falha contêm poucos campos.Recommendations
Atualizar para a versão 12.22.7 ou posterior.
Atualizar para a versão 13.9.16 ou posterior.
Atualizar para a versão 14.3.1 ou posterior.
Atualizar para a versão 15.1.14 ou posterior.
Limitar o tamanho do corpo da requisição HTTP na camada de proxy reverso ou balanceador de carga para reduzir o risco.
Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hot Chocolate