Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución remota de código en el paquete gRPC de Elixir

Fecha de publicación 26/08/2026
Identificador
INCIBE-2026-586
Importancia
5 - Crítica
Recursos Afectados
  • gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.
Descripción

Peter Ullrich ha descubierto una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.

Solución

Se recomienda actualizar a la versión 1.0.0.

Detalle

CVE-2026-48853: deserialización de datos no confiables y asignación de recursos sin límites ni limitación en elixir-grpc. grpc permite a atacantes no autenticados bloquear el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor. 'Elixir.GRPC.Codec.Erlpack':decode/2 ( lib/grpc/codec/erlpack.ex ) llama a :erlang.binary_to_term/1 en el cuerpo del mensaje gRPC sin procesar sin la opción :safe, sin límite de tamaño y sin protección de tipo. Cualquier par no autenticado que envíe una solicitud con Content-Type: application/grpc+erlpack puede enviar una carga útil elaborada que crea nuevos átomos arbitrarios (que nunca se recolectan como basura, agotando la tabla de átomos limitada y bloqueando la VM) o que codifica un término divertido que, si se aplica en cualquier parte posterior, ejecuta código controlado por el atacante dentro del proceso del servidor.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-48853 Crítica No gRPC Elixir