Ad

CVE-2026-56855

HIGH CVSS 3.1: 7,5 EPSS 0.38%
Обновлено 4 сентября 2026
Golang
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 0.56.0
Устранено в версии 0.56.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Golang
Публичный эксплойт Нет

Раньше после установления канала злоумышленник мог отправлять специально созданные сообщения, которые блокировали все соединение. Теперь мы обрабатываем все сообщения канала RFC 4254; глобальные запросы обрабатываются явно. Затем рассматривайте все остальные сообщения как ошибку протокола и разрывайте соединение вместо буферизации и блокировки.

Показать оригинальное описание (EN)

Previously, after a channel has been established, a malicious peer could send crafted messages that would deadlock the entire connection. Now, we handle all RFC 4254 channel messages; global requests are handled explicitly. Then, treat all other messages as a protocol error and tear the connection down instead of buffering and blocking.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Golang Crypto
cpe:2.3:a:golang:crypto:*:*:*:*:*:go:*:*
0.56.0