PT-2026-45025 · Pypi · Zeroconf

CVE-2026-47183

·

Publicado

2026-05-29

·

Atualizado

2026-07-17

CVSS v3.1

6.5

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas zeroconf versões anteriores a 0.149.6
Descrição Um host não autenticado na rede local pode causar crescimento excessivo de memória enviando pacotes malformados para a porta UDP 5353. A função DNSIncoming. log exception debug e os métodos de deduplicação de exceções do QuietLogger utilizam um dicionário seen logs sem limite. Quando mensagens IncomingDecodeError são geradas por read name() ou decode labels at offset(), as chaves do dicionário são criadas usando a porta de origem efêmera do peer, o offset de bytes e o ponteiro link. Como esses valores variam por pacote, cada pacote malformado único cria uma nova entrada que retém os dados brutos do pacote recebido (até 8966 bytes) na memória até que o processo seja encerrado. Isso pode levar a uma condição de Out-Of-Memory (OOM), fazendo com que o processo seja finalizado e resultando na falha de recursos dependentes de mDNS, como HomeKit, AirPlay e Chromecast/Matter.
Recomendações Atualize para a versão 0.149.6 ou posterior. Restrinja o mDNS (UDP/5353) a segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47183
GHSA-PHVX-9MGW-67R5
OPENSUSE-SU-2026:21175-1
PYSEC-2026-3437

Produtos afetados

Zeroconf