Na versão de corretor de dados do Eclipse KUKSA 0.6.1, o kuksa.val.v 2.VAL/PublishValue o gestor do gRPC não valida a existência do campo opcional data_point no PublishValueRequest. Quando uma solicitação contém um sinal_id válido, mas omite data_point, o servidor chama diretamente unwrap() no request.data_point, desencadeando um pânico no thread do trabalhador do Tokio. Este problema pode ser desencadeado por qualquer cliente que tenha um símbolo JWT válido. Os pedidos não autenticados ou inválidos são rejeitados e não chegam ao caminho vulnerável. O pânico faz com que a chamada individual do GRPC seja cancelada, mas não termina o processo de corretor de dados, que permanece disponível para solicitações subsequentes. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 13699 foi publicado em 2026 - 07 - 14 T 09: 16: 40.050 Z e última modificação em 2026 - 07 - 14 T 20: 55: 09.457 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 20.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: eclipse kuksa. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.