PT-2026-33381 · Unknown · Hot Chocolate

CVE-2026-40324

·

Publicado

2026-04-16

·

Atualizado

2026-04-19

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions Hot Chocolate versões anteriores a 12.22.7 Hot Chocolate versões anteriores a 13.9.16 Hot Chocolate versões anteriores a 14.3.1 Hot Chocolate versões anteriores a 15.1.14
Description O analisador de descida recursiva Utf8GraphQLParser não possui um limite de profundidade de recursão. Um documento GraphQL manipulado com conjuntos de seleção, valores de objeto, valores de lista ou tipos de lista profundamente aninhados pode disparar uma StackOverflowException com cargas úteis de apenas 40 KB. Como essa exceção não pode ser capturada no .NET, todo o processo do worker é encerrado imediatamente, derrubando todas as requisições HTTP em andamento, tarefas de IHostedService em segundo plano e inscrições de WebSocket abertas. Essa falha ocorre durante a chamada da função Utf8GraphQLParser.Parse, que acontece antes da execução de regras de validação como MaxExecutionDepth, analisadores de complexidade ou implementações personalizadas de IDocumentValidatorRule. O limite MaxAllowedFields é ineficaz, pois as cargas que causam a falha contêm poucos campos.
Recommendations Atualizar para a versão 12.22.7 ou posterior. Atualizar para a versão 13.9.16 ou posterior. Atualizar para a versão 14.3.1 ou posterior. Atualizar para a versão 15.1.14 ou posterior. Limitar o tamanho do corpo da requisição HTTP na camada de proxy reverso ou balanceador de carga para reduzir o risco.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40324
GHSA-QR3M-XW4C-JQW3

Produtos afetados

Hot Chocolate