Alocação de Recursos Sem Limites ou Vulnerabilidade de Throttling no Phoenixframework Phoenix (Módulo Phoenix.Socket) permite que um atacante não autenticado cause uma negação de serviço contra qualquer endpoint que monta um socket Phoenix com um transporte de canal acessível (WebSocket ou LongPoll). Esta vulnerabilidade está associada aos arquivos de programa lib/ phoenix/ socket. ex e rotina de programa 'Elixir. Phoenix. Socket':handle_ in/ 4. Os transportes da Phoenix não limitam o número de canais que um único processo de transporte pode juntar. Cada mensagem de phx_ join que um cliente envia sobre uma conexão inicia um processo de canal persistente, e o processo de socket aceita um número não limitado deles. Um único cliente não autenticado pode, portanto, abrir uma conexão WebSocket ou LongPoll e transmitir um grande número de mensagens de phx_ join, gerando centenas de milhares de processos de canais sobre essa conexão e, eventualmente, alcançar o limite máximo de processo BEAM. Uma vez esgotada a tabela de processo, a máquina virtual não pode mais iniciar novos processos, negando o serviço ao tráfego legítimo em todo o nó. Porque a amplificação ocorre dentro de uma única conexão, os limites de conexão da camada de rede e a limitação de taxas não a atenuam. A correção adiciona uma opção:max_chans_per_transport (por omissão) 100 ) que limita o número de canais que um único processo de transporte pode juntar, forçando clientes abusivos a abrir muitas conexões em vez disso, onde balanceadores de carga externos e proxys reversos podem agilizá- los. Esta questão afeta o phoenix: from 0.11.0 antes 1.5.15, a partir de 1.6.0 - rc. 0 antes 1.6.17, a partir de 1.7.0 - rc. 0 antes 1.7.24, e desde 1.8.0 - rc. 0 antes 1.8.9. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 56811 foi publicado em 2026 - 07 - 07 T 16: 16: 40.710 Z e última modificação em 2026 - 07 - 09 T 14: 59: 45.367 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS.

Classificações de fraqueza associadas: CWE- 770.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: phoenixframework phoenix.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.