Alocação de Recursos Sem Limites ou Vulnerabilidade de Throttling em novenheves cowboy permite a negação de serviço através de acumulação de buffers sem limites em análise de cabeçalho multiparte. cowboy_ req:read_ part/ 3 no src/ cowboy_req.erl acumula os bytes de solicitação entrantes em um binário Buffer sem cheques superiores. Quando vaque_ multipart:parse_ headers/ 2 retorna mais ou {mais, Buffer 2 }, a função lê até o comprimento bytes (por omissão 64 KB) do corpo da solicitação e recurses com o buffer ampliado. Não existe o equivalente do byte_size(Acc) > Proteção de comprimento presente na função de irmão lead_part_ body/ 4. Um atacante não autenticado pode enviar uma solicitação multiparte/form- data cujo corpo nunca produz uma seção completa de cabeçalho — por exemplo, um corpo que nunca contém o delimitador de limites anunciado, ou uma cujas linhas de cabeçalho nunca contêm \r\n\r\n — e forçar o processo do servidor a acumular memória linearmente com os bytes que a camada de protocolo está disposta a entregar. Um punhado de carregamentos concorrentes é suficiente para exaustar a memória do BEAM. Esta questão afeta o cowboy a partir de 2.0.0 antes 2.15.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 8466 foi publicado em 2026 - 05 - 13 T 19: 17: 30.540 Z e última modificação em 2026 - 06 - 17 T 11: 03: 57.727 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 770.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.