PT-2026-45026 · Pypi · Zeroconf

CVE-2026-47184

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

6.5

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas zeroconf versões anteriores a 0.149.6
Description Um host não autenticado na rede local pode enviar respostas mDNS multicast com nomes únicos para a função DNSCache. async add, fazendo com que registros se acumulem em cache, expirations, expire heap e service cache sem um limite de contagem de entradas. Isso pode levar a uma condição de Out-of-Memory (OOM) que encerra o processo em hardware com memória limitada. Além disso, um alto volume de registros pode tornar as pesquisas de cache e as passagens periódicas de expiração linearmente mais lentas, privando o asyncio e interrompendo a descoberta, o registro e as chamadas de retorno do ServiceBrowser. Uma segunda variante envolve o reenvio de registros em cache com TTLs variáveis, o que faz com que o expire heap cresça de forma ilimitada entre as execuções de limpeza.
Recommendations Atualize para a versão 0.149.6 ou posterior. Restrinja o tráfego mDNS na porta UDP 5353 para segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47184
GHSA-RFG2-PJW2-56X2
OPENSUSE-SU-2026:21175-1
PYSEC-2026-3439

Produtos afetados

Zeroconf