CVE-2026-58229
Unbegrenzte Akkumulation von HTTP/1-Antwortheadern und Chunked-Trailern in Mint verursacht Speichererschöpfungs-DoS
- Veröffentlicht
- 14.07.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- EEF
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 41,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle durch unbegrenzte Ressourcenzuweisung in elixir-mint mint ermöglicht einem entfernten HTTP-Server, den Speicher des Client-Hosts zu erschöpfen und einen Denial-of-Service zu verursachen. Die Funktionen Mint.HTTP1.decode_headers/5 und Mint.HTTP1.decode_trailer_headers/4 in lib/mint/http1.ex sammeln jeden geparsten Antwort-Header und jedes Chunked-Trailer-Feld in einer Pro-Request-Liste, die über eingehende TCP-Segmente hinweg als request.headers_buffer bestehen bleibt und erst beim Empfang der abschließenden Leerzeile geleert wird. Der Abschnitt hat keine Obergrenze für die Anzahl der Header oder die Gesamtbytes, und der zugrunde liegende Parser :erlang.decode_packet(:httph_bin, binary, []) wird mit einer leeren Optionsliste aufgerufen, sodass auch seine Begrenzungen pro Zeile und pro Paket standardmäßig unbegrenzt sind. Ein bösartiger HTTP-Server (direkt erreichbar, über eine angreiferkontrollierte Weiterleitung, über SSRF oder über einen Man-in-the-Middle) kann vollständige Header-Zeilen (oder nach einem Chunked-Body vollständige Trailer-Zeilen) unbegrenzt streamen, ohne jemals die abschließende Leerzeile zu senden. Der Verbindungszustand wächst unbegrenzt, bis der BEAM-Knoten vom Out-of-Memory-Handler des Betriebssystems beendet wird und die gesamte Anwendung, die Mint als HTTP-Client verwendet, zum Absturz bringt. Dieses Problem betrifft mint: von 0.1.0 vor 1.9.2.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.