CVE-2026-42154
Prometheus: el endpoint de lectura remota permite la denegación de servicio mediante una carga útil snappy manipulada
- Publicado
- 4 may 2026
- Actualizado
- 10 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 55,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Prometheus es un sistema de monitoreo de código abierto y una base de datos de series temporales. Antes de las versiones 3.5.3 y 3.11.3, el endpoint de lectura remota (/api/v1/read) no valida la longitud decodificada declarada en un cuerpo de solicitud comprimido con snappy antes de asignar memoria. Un atacante no autenticado puede enviar una pequeña carga útil que provoca una enorme asignación de memoria heap por solicitud. Bajo carga concurrente, esto puede agotar la memoria disponible y provocar un bloqueo del proceso de Prometheus. Este problema se ha corregido en las versiones 3.5.3 y 3.11.3.
Fuentes
1Exploit de prueba de concepto para CVE-2026-42154, una vulnerabilidad de denegación de servicio en el endpoint de Lectura Remota de Prometheus mediante solicitudes comprimidas con Snappy especialmente manipuladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.