CVE-2026-42154
Prometheus: endpoint de leitura remota permite negação de serviço via payload snappy malicioso
- Publicado
- 4 de mai. de 2026
- Atualizado
- 10 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 55,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Prometheus é um sistema de monitoramento de código aberto e um banco de dados de séries temporais. Antes das versões 3.5.3 e 3.11.3, o endpoint de leitura remota (/api/v1/read) não valida o comprimento decodificado declarado em um corpo de requisição comprimido com snappy antes de alocar memória. Um atacante não autenticado pode enviar um payload pequeno que causa uma enorme alocação de heap por requisição. Sob carga concorrente, isso pode esgotar a memória disponível e derrubar o processo do Prometheus. Este problema foi corrigido nas versões 3.5.3 e 3.11.3.
Fontes
1Exploit de prova de conceito para a CVE-2026-42154, uma vulnerabilidade de negação de serviço no endpoint Remote Read do Prometheus por meio de solicitações maliciosamente elaboradas com compressão Snappy.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.