PT-2026-40535 · Npm · Protobufjs

·

CVE-2026-44289

·

Publicado

2026-05-12

·

Atualizado

2026-07-03

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas protobufjs versões anteriores a 7.5.6 protobufjs versões anteriores a 8.0.2
Descrição O protobufjs pode realizar recursão sem limite de profundidade ao decodificar dados protobuf aninhados, especificamente ao ignorar campos de grupo desconhecidos e durante a decodificação gerada de campos de mensagem aninhados. Um payload binário protobuf manipulado pode esgotar a pilha de chamadas (call stack) do JavaScript, levando ao travamento do processo ou falha na decodificação devido a um estouro de pilha (stack overflow). Isso ocorre quando uma aplicação decodifica entradas binárias protobuf não confiáveis que contenham estruturas profundamente aninhadas, como tags de grupo aninhadas ou campos de mensagem aninhados.
Recomendações Atualize para a versão 7.5.6. Atualize para a versão 8.0.2. Evite decodificar dados binários protobuf não confiáveis. Rejeite mensagens excessivamente aninhadas em um limite de protocolo externo, onde for viável. Isole a decodificação do protobuf em um processo que possa ser reiniciado com segurança.

Exploit

Correção

RCE

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09107
CVE-2026-44289
GHSA-685M-2W69-288Q

Produtos afetados

Protobufjs