CVE-2026-58229
Unbounded HTTP/1 response-header and chunked-trailer accumulation in Mint causes memory-exhaustion DoS
- Pubblicato
- 14 lug 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- EEF
- Evidenza osservata
- 29 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 41,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità di allocazione di risorse senza limiti in elixir-mint mint consente a un server HTTP remoto di esaurire la memoria sul host client e causare un denial of service. Le funzioni Mint.HTTP1.decode_headers/5 e Mint.HTTP1.decode_trailer_headers/4 in lib/mint/http1.ex accumulano ogni header di risposta e campo trailer chunked analizzato in una lista per-request che persiste tra i segmenti TCP in ingresso come request.headers_buffer, e la cancellano solo quando viene ricevuta la riga vuota di terminazione. La sezione non ha alcun limite sul numero di header o sui byte totali, e il parser sottostante :erlang.decode_packet(:httph_bin, binary, []) viene invocato con una lista di opzioni vuota, quindi i suoi limiti di dimensione per riga e per pacchetto sono anch'essi illimitati per impostazione predefinita. Un server HTTP malintenzionato (raggiungibile direttamente, tramite un redirect controllato dall'attaccante, tramite SSRF o tramite un man-in-the-middle) può trasmettere righe di header complete (o, dopo un corpo chunked, righe di trailer complete) indefinitamente senza mai emettere la riga vuota di terminazione. Lo stato della connessione cresce senza limiti finché il nodo BEAM non viene terminato dal gestore di memoria esaurita del sistema operativo, abbattendo l'intera applicazione che utilizza Mint come client HTTP. Questa vulnerabilità riguarda mint: dalla versione 0.1.0 precedente alla 1.9.2.
Fonti
1- security-researchRicerca
PoC e write-up per le CVE che ho segnalato (divulgazione coordinata; solo pubblicate e corrette)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.