PT-2026-49585 · Npm · Protobufjs

·

CVE-2026-54270

·

Publicado

2026-06-15

·

Atualizado

2026-06-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas protobufjs versões 8.2.0 a 8.4.2
Description O protobufjs preserva elementos de fio desconhecidos em message.$unknowns durante a decodificação binária, mas não oferece uma opção de tempo de decodificação para descartar esses campos antes da retenção. Um payload protobuf manipulado contendo inúmeros campos desconhecidos pode fazer com que uma mensagem decodificada consuma significativamente mais memória do que o tamanho da entrada original. Isso pode aumentar a pressão de memória, degradar a disponibilidade ou levar à terminação do processo em serviços que decodificam e retêm mensagens controladas por atacantes.
Recommendations Para as versões 8.2.0 a 8.4.2, atualize para a versão 8.5.0 ou superior e desative a preservação de campos desconhecidos criando um Reader e definindo reader.discardUnknown = true, ou defina Reader.discardUnknown = true como o padrão para leitores subsequentes. Atualize para a versão 8.6.2 ou superior para que os campos desconhecidos sejam descartados por padrão. Imponha limites de tamanho de entrada, concorrência de requisições e tempo limite de requisições na fronteira de transporte ou da aplicação.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54270
GHSA-94RC-8X27-4472

Produtos afetados

Protobufjs