Ejecución remota de código en el paquete gRPC de Elixir Mié, 26/08/2026 - 09:33

        Aviso

Recursos Afectados
          gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.

Descripción
          Peter Ullrich ha descubierto una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.

Identificador
          INCIBE-2026-586

Solución
          Se recomienda actualizar a la versión 1.0.0.

Detalle
          CVE-2026-48853: deserialización de datos no confiables y asignación de recursos sin límites ni limitación en elixir-grpc. grpc permite a atacantes no autenticados bloquear el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor. 'Elixir.GRPC.Codec.Erlpack':decode/2 ( lib/grpc/codec/erlpack.ex ) llama a :erlang.binary_to_term/1 en el cuerpo del mensaje gRPC sin procesar sin la opción :safe, sin límite de tamaño y sin protección de tipo. Cualquier par no autenticado que envíe una solicitud con Content-Type: application/grpc+erlpack puede enviar una carga útil elaborada que crea nuevos átomos arbitrarios (que nunca se recolectan como basura, agotando la tabla de átomos limitada y bloqueando la VM) o que codifica un término divertido que, si se aplica en cualquier parte posterior, ejecuta código controlado por el atacante dentro del proceso del servidor.

        5 - Crítica

  Listado de referencias

          gRPC Erlang package vulnerable to Remote Code Execution with attacker-controlled gRPC payloads

          Remote code execution and denial of service via unsafe Erlang term deserialization in elixir-grpc/grpc

          EEF-CVE-2026-48853

Etiquetas

                        Actualización
                                    Cifrado
                                    Denegación de servicio - DoS - DDoS
                                                    RCE
            +
                                                Vulnerabilidad
                        -

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-48853
                  Crítica
                  No
                  gRPC Elixir

Llegir l'article original