PT-2026-42032 · Maven+3 · Com.Squareup.Wire:Wire-Runtime+3

CVE-2026-45799

·

Publicado

2026-05-19

·

Atualizado

2026-07-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas wire-runtime versões anteriores a 6.3.0 wire-runtime-jvm versões 5.3.1 e 5.3.3 Wire 7 alpha versões anteriores a 7.0.0-alpha03
Description No componente wire-runtime, as funções ByteArrayProtoReader32.skipGroup() e ProtoReader.skipGroup() não validam se o comprimento de um campo LENGTH DELIMITED é não negativo antes de chamar a função skip(). Um invasor pode fornecer uma codificação varint protobuf manipulada que represente -128 como um Int assinado, fazendo com que o contador de posição interno sofra um underflow para um valor negativo. Consequentemente, a chamada subsequente a readByte() acessa a origem em uma posição negativa inválida, disparando uma ArrayIndexOutOfBoundsException. Como o ProtoAdapter.decode(byte[]) é documentado para lançar IOException, esta exceção de tempo de execução não verificada pode ignorar o tratamento de erros e travar serviços que decodificam payloads protobuf não confiáveis.
Recommendations Atualize o wire-runtime para a versão 6.3.0 ou posterior. Migre o wire-runtime-jvm para o wire-runtime versão 6.3.0 ou posterior. Atualize o Wire 7 alpha para a versão 7.0.0-alpha03 ou posterior.

Exploit

Correção

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45799
GHSA-7XPR-HC2W-34M9

Produtos afetados

Com.Squareup.Wire:Wire-Runtime
Com.Squareup.Wire:Wire-Runtime-Jvm
Grpc
Wire