PT-2026-64989 · Unknown · Erlang/Otp

·

CVE-2026-58227

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 23.2 até 27.3.4.14 Erlang/OTP versão 28.5.0.3 Erlang/OTP versão 29.0.3
Description A aplicação ssl não detecta ciclos ao reconstruir uma cadeia de certificados de pares incompleta durante um handshake TLS ou DTLS. Especificamente, a função handle incomplete chain/5 passa a cadeia para build certificate chain/5, que então utiliza do certificate chain/7 para percorrer relações de emissor sem limite de profundidade ou detecção de ciclos. Se um par fornecer dois certificados assinados mutuamente de forma desordenada, o sistema entra em recursão indefinida, fazendo com que a pilha de chamadas e o acumulador de cadeia cresçam sem limites. Um invasor remoto não autenticado pode explorar isso enviando uma cadeia de certificados manipulada em uma mensagem de handshake para esgotar a memória e travar o nó BEAM. Isso afeta tanto servidores quanto clientes e requer apenas uma conexão TCP e um handshake parcial.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.15 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.4 ou posterior. Atualize o Erlang/OTP para a versão 29.0.4 ou posterior.

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58227
GHSA-R5JR-MQ46-VMHW

Produtos afetados

Erlang/Otp