Uma vulnerabilidade de sobre- leitura de buffers foi descoberta na libsoup (versões: libsoup) 3.0 para 3.7.0 ) HTTP/ 2 Framework de rastreamento de conexão. Quando a biblioteca processa um HTTP/ 2 GOAWAY frame, ele manipula indevidamente a carga útil "Dados de Depuração Adicionais" assumindo que o fluxo de dados é uma cadeia de C com terminação NUL segura. Uma vez que o analisador não tem verificação rigorosa do comprimento- limite antes de ler estes dados, um atacante remoto e não autenticado pode intencionalmente enviar um quadro de GOAWAY mal formado que falta o delimitador null apropriado. Isto faz com que a biblioteca leia depois do fim do buffer alocado, desencadeando um crash de aplicativo que resulta em uma negação de serviço (DoS), ou potencialmente expondo fragmentos de conteúdo de memória. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 15712 foi publicado em 2026 - 07 - 14 T 19: 16: 51.313 Z e última modificação em 2026 - 07 - 15 T 18: 20: 21.237 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.9, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.2, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 125.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.