Alocação de Recursos Sem Limites ou Vulnerabilidade de Arrastamento no bandido mtrudel permite uma negação de serviço remota não autenticada através do exaustão da memória. O caminho de reassemblagem do fragmento em 'Elixir. Bandit.WebSocket.Connection':handle_ frame/ 3 no lib/bandit/websocket/connection. ex adiciona cada continuação entrante {fin: false} da carga útil do quadro a um iolista por conexão sem tampa cumulativa de tamanho. A opção existente max_frame_size apenas limita os quadros individuais; um par que stream um número não limitado de quadros de continuação sem definir o fin= 1 cresce o BEAM pilha linear até que o SO ou um supervisor mate o processo. Porque a acumulação ocorre antes do WebSock. handle_ in/ 2 é chamado, o aplicativo não tem oportunidade de interpor uma verificação de tamanho. Os canais Phoenix e LiveView são executados sobre o WebSock no Bandit, de modo que um aplicativo stock Phoenix expõe esta superfície assim que aceita conexões de socket. Esta questão afeta o bandido: from 0.5.0 antes 1.11.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 42786 foi publicado em 2026 - 05 - 01 T 21: 16: 17.347 Z e última modificação em 2026 - 06 - 17 T 10: 48: 24.310 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 770.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.