PT-2026-65539 · Qti Neon · Qtineon

CVE-2026-54609

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas QTI Neon versão 1.0.0
Description Na implementação NeonRelay em Java, Python e TypeScript, a função handleReconnectRequest encaminha pacotes RECONNECT REQUEST para o host sem limitá-los ou implementar a deduplicação. Um invasor não autenticado com um ID de sessão válido pode enviar esses pacotes usando endereços de origem forjados (spoofed). Como o limitador de taxa por origem cria um novo bucket de tokens para cada IP forjado, o relay atua como um vetor de amplificação, permitindo um ataque de negação de serviço (DoS) contra o host. Adicionalmente, quando o número de IPs forjados excede maxRateLimiters, a função performCleanup chama rateLimiters.clear(), o que redefine o estado do limite de taxa para todos os usuários, incluindo os legítimos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, coloque o relay atrás de um filtro de nível de rede que descarte pacotes com endereços de origem forjados (BCP38/uRPF).

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54609
GHSA-85RG-P3FR-XC2F

Produtos afetados

Qtineon