CVE-2026-35469

Red Hat Security Advisory: Cluster Observability Operator 1.5.2

Beschreibung

spdystream ist eine Go-Bibliothek zum Multiplexen von Streams über SPDY-Verbindungen. In Versionen 0.5.0 und darunter validiert der SPDY/3-Frames-Parser nicht die vom Angreifer kontrollierten Zählungen und Längen, bevor Speicher alloziert wird. Drei Allokationspfade sind betroffen: Die Einstellungsrahmen-Eintragsanzahl, die Header-Anzahl in `parseHeaderValueBlock` und die individuellen Header-Feldgrößen — alle werden als 32-Bit-Integer gelesen und direkt als Allokationsgrößen verwendet, ohne Grenzüberprüfung. Da SPDY-Headerblöcke zlib-komprimiert sind, kann eine kleine Übertragungspayload beim Dekodieren in große vom Angreifer kontrollierte Werte umgewandelt werden. Ein entfernter Peer, der SPDY-Rahmen an einen Dienst senden kann, der spdystream verwendet, kann den Prozessspeicher erschöpfen und mit einem einzigen manipulierten Steuerungsrahmen zu einem Speichermangelabsturz führen. Dieses Problem wurde in Version 0.5.1 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
49.3 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-31 07:19 UTC
CWE-770

Weakness-Klassen (CWE)

  • CWE-770Base

    Allocation of Resources Without Limits or Throttling

    The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/35xxx/CVE-2026-35469.json">CVE-2026-35469</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:63046
  2. CVE Modified2026-09-07 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/35xxx/CVE-2026-35469.json">CVE-2026-35469</a>
  3. CVE Modified2026-09-01 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/35xxx/CVE-2026-35469.json">CVE-2026-35469</a>
  4. CVE Modified2026-08-31 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:61314
  5. CVE Modified2026-08-25 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Red Hat OpenShift Container Platform 4.19, Red Hat OpenShift Container Platform 4.19, RHEM 1.0 for RHEL 9 (+261)cert-manager Operator for Red Hat OpenShift, Dynamic Accelerator Slicer Operator for Red Hat OpenShift, Logging Subsystem for Red Hat OpenShift (+46)

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    golang1.26.0-0

  • go

    github.com/go-git/go-billy/v5

  • go

    github.com/labstack/echo/v4

  • go

    github.com/labstack/echo/v5

  • go

    go.opentelemetry.io/otel1.41.0

  • go

    go.opentelemetry.io/otel1.43.0

  • go

    golang.org/x/crypto

  • go

    golang.org/x/net

  • go

    golang.org/x/text

  • go

    stdlib1.26.0-0

  • go

    stdlib1.27.0-0

  • golang

    crypto0.52.0

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • jsonparser_project

    jsonparser1.1.2

  • openjsf

    fast-uri2.3.1 – 3.1.3

  • openjsf

    fast-uri4.0.0 – 4.0.1

  • opentelemetry

    opentelemetry1.36.0 – 1.41.0

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-35469