CVE-2026-31814

HIGH CVSS 4.0: 8,7 EPSS 0.03%
Обновлено 19 марта 2026
Protocol
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 0.13.0 — 0.13.9
Устранено в версии 0.13.9
Тип уязвимости CWE-190 (Целочисленное переполнение)
Поставщик Protocol
Публичный эксплойт Нет

Yamux — это мультиплексор потоков по надежным упорядоченным соединениям, таким как TCP/IP. Начиная с версии 0.13.0 и до версии 0.13.9 специально созданный WindowUpdate может вызывать арифметическое переполнение при учете окон отправки, что вызывает панику в конечном автомате соединения. Доступ к нему возможен удаленно через обычное сетевое соединение и не требует аутентификации.

Эта уязвимость исправлена ​​в версии 0.13.9.

Показать оригинальное описание (EN)

Yamux is a stream multiplexer over reliable, ordered connections such as TCP/IP. From 0.13.0 to before 0.13.9, a specially crafted WindowUpdate can cause arithmetic overflow in send-window accounting, which triggers a panic in the connection state machine. This is remotely reachable over a normal network connection and does not require authentication. This vulnerability is fixed in 0.13.9.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Protocol Yamux
cpe:2.3:a:protocol:yamux:*:*:*:*:*:rust:*:*
0.13.0 0.13.9