Ejecución remota de código en el paquete gRPC de Elixir Mié, 26/08/2026 - 09:33
Aviso
Recursos Afectados
gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.
Descripción
Peter Ullrich ha descubierto una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.
Identificador
INCIBE-2026-586
Solución
Se recomienda actualizar a la versión 1.0.0.
Detalle
CVE-2026-48853: deserialización de datos no confiables y asignación de recursos sin límites ni limitación en elixir-grpc. grpc permite a atacantes no autenticados bloquear el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor. 'Elixir.GRPC.Codec.Erlpack':decode/2 ( lib/grpc/codec/erlpack.ex ) llama a :erlang.binary_to_term/1 en el cuerpo del mensaje gRPC sin procesar sin la opción :safe, sin límite de tamaño y sin protección de tipo. Cualquier par no autenticado que envíe una solicitud con Content-Type: application/grpc+erlpack puede enviar una carga útil elaborada que crea nuevos átomos arbitrarios (que nunca se recolectan como basura, agotando la tabla de átomos limitada y bloqueando la VM) o que codifica un término divertido que, si se aplica en cualquier parte posterior, ejecuta código controlado por el atacante dentro del proceso del servidor.
5 - Crítica
Listado de referencias
gRPC Erlang package vulnerable to Remote Code Execution with attacker-controlled gRPC payloads
Remote code execution and denial of service via unsafe Erlang term deserialization in elixir-grpc/grpc
EEF-CVE-2026-48853
Etiquetas
Actualización
Cifrado
Denegación de servicio - DoS - DDoS
RCE
+
Vulnerabilidad
-
CVE
Identificador CVE
Severidad
Explotación
Fabricante
CVE-2026-48853
Crítica
No
gRPC Elixir