PT-2026-49152 · Gobgp · Gobgp

CVE-2026-49837

·

Publicado

2026-06-04

·

Atualizado

2026-07-24

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas GoBGP (versões afetadas não especificadas)
Descrição O GoBGP contém um problema de análise de capacidade BGP OPEN onde vários decodificadores de capacidade concretos analisam dados do buffer de capacidade restante completo em vez do slice delimitado pelo comprimento de capacidade declarado CapLen. Uma mensagem BGP OPEN malformada pode fazer com que bytes de uma capacidade subsequente sejam interpretados como parte da capacidade atual. Isso é particularmente crítico na capacidade AS de 4 octetos, onde um CapLen de 0 pode levar o analisador a ler bytes da capacidade seguinte como o valor AS de 4 octetos, afetando potencialmente a validação do AS do peer durante o estabelecimento da sessão BGP. O problema reside no analisador de capacidade BGP OPEN em pkg/packet/bgp/bgp.go e pkg/packet/bgp/validate.go. Este problema de validação de limite pode impactar a negociação de capacidades e as decisões de aceitação ou rejeição durante o estabelecimento da sessão.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49837
GHSA-GJRG-JJR3-56CM
GO-2026-5955

Produtos afetados

Gobgp