Enviado é um proxy de código aberto e serviço projetado para aplicações nativas à nuvem. De 1.34.0 até que 1.35.13, 1.36.9, 1.37.5, e 1.38.3, existe uma vulnerabilidade no lavatório TCP StatsD do Envoy (TcpStatsdSink), onde o buffer local do roscado pode ser transbordado por nomes estatísticos excepcionalmente longos (por exemplo, > 16 KiB). Durante o formateamento, o TcpStatsdSink reserva uma única fatia de memória contígua 16 KiB (FLUSH_ SLICE_ SIZE_ BYTES). Se o formato de uma única métrica excede a capacidade restante, o 'whiller' inicia uma rotação de buffer, mas incorretamente continua a alocar outra métrica fixa 16 Fatia de KiB. Se um atacante pode ativar um nome estatístico maior do que 16 KiB—por exemplo, enviando uma solicitação HTTP ou gRPC com um caminho de solicitação extremamente longo (:path) que é gravado pelo filtro grpc_stats configurado com os métodos estatísticos_for_all: true—o whlesher tentará copiar o nome métrico usando operações memcpy além dos limites do buffer do montão alocado. Isto leva a um sobrepeso de gravação em pilha, que pode causar a negação imediata do serviço (caixa do processo) ou a execução remota de código (RCE). Esta vulnerabilidade está fixada em 1.35.13, 1.36.9, 1.37.5, e 1.38.3. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 48706 foi publicado em 2026 - 06 - 26 T 18: 17: 00.027 Z e última modificação em 2026 - 06 - 29 T 18: 34: 15.677 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 120.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: enviado emviado por procura.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.