PT-2026-50470 · Npm · Undici

·

CVE-2026-9675

·

Publicado

2026-06-17

·

Atualizado

2026-06-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas undici versão 8.1.0
Description O cliente WebSocket do undici impõe o maxPayloadSize por quadro, mas não impõe o tamanho cumulativo de mensagens fragmentadas não compactadas. Um servidor WebSocket malicioso pode transmitir diversos fragmentos pequenos que passam individualmente na validação, mas que coletivamente excedem o limite configurado. Isso leva ao crescimento ilimitado da memória no processo do cliente, resultando em exaustão de memória e negação de serviço. Este problema afeta aplicações que utilizam o cliente new WebSocket(...) e que se conectam a endpoints comprometidos ou controlados por atacantes.
Recommendations Atualize para as versões do undici 8.5.0 ou posteriores.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9675
GHSA-38RV-X7PX-6HHQ
RHSA-2026:22934
RHSA-2026:25561
RHSA-2026:7378

Produtos afetados

Undici