HIGH🇬🇧 English

CVE-2026-58210

NATS Server: wyczerpanie pamięci przez niekompletne pakiety MQTT CONNECT

CVSS 7.5v3.1pub. 2026-07-08upd. 2026-07-13

Podatność w NATS Server umożliwia nieuwierzytelnionemu klientowi MQTT wyczerpanie pamięci serwera poprzez przesyłanie dużych, niekompletnych pakietów CONNECT. Skutkuje to odmową usługi (DoS) bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

NATS Server is a high-performance server for NATS.io, the cloud and edge native messaging system. Prior to 2.14.3 and 2.12.12, an unauthenticated MQTT client could cause the server to retain large incomplete MQTT CONNECT packets before authentication completed, consuming server memory while the parser waited for the advertised MQTT packet length. This issue is fixed in versions 2.14.3 and 2.12.12.

🤖 Analiza AI
Jak działa

Nieuwierzytelniony klient MQTT może wysłać pakiet CONNECT deklarujący dużą długość danych, ale nie dostarczać kompletnej zawartości. Parser NATS Server oczekuje na resztę danych zgodnie z zadeklarowaną długością pakietu, przez co niekompletny pakiet jest przetrzymywany w pamięci serwera. Atakujący może wielokrotnie powtarzać ten schemat przed zakończeniem procesu uwierzytelniania, co prowadzi do niekontrolowanego zużycia zasobów pamięci (CWE-400: Uncontrolled Resource Consumption).

Skutki

Atakujący bez żadnych uprawnień może doprowadzić do wyczerpania pamięci serwera i wywołania odmowy usługi (DoS), co skutkuje niedostępnością systemu messagingowego opartego na NATS.

Mitygacja

Należy zaktualizować NATS Server do wersji 2.14.3 lub 2.12.12, w których problem został naprawiony. Poprawki dostępne są w repozytoriach GitHub projektu nats-io/nats-server.

Kogo dotyczy

NATS Server w wersjach przed 2.14.3 oraz przed 2.12.12 (gałęzie 2.14.x i 2.12.x).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Linuxfoundation Nats Server

    APP
    Linuxfoundation
    < 2.12.122.14.0 – 2.14.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-28357CRITICAL9.8PL ✓ten sam produkt

Path traversal w NATS nats-server umożliwiający nieautoryzowane działania zarządzania

CVE-2020-26892CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w JWT library w NATS nats-server

CVE-2026-58207HIGH7.7PL ✓ten sam produkt

NATS Server: przepełnienie arytmetyczne w paginacji Connz prowadzi do crash serwera

CVE-2026-58213HIGH7.1PL ✓ten sam produkt

NATS Server: injection protokołu przez filtry subskrypcji MQTT

CVE-2026-58250HIGH7.5PL ✓ten sam produkt

NATS Server — crash serwera przez nieuwierzytelniony węzeł leafnode