Ejecución remota de código en el paquete gRPC de Elixir
- gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.
Peter Ullrich ha descubierto una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.
Se recomienda actualizar a la versión 1.0.0.
CVE-2026-48853: deserialización de datos no confiables y asignación de recursos sin límites ni limitación en elixir-grpc. grpc permite a atacantes no autenticados bloquear el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor. 'Elixir.GRPC.Codec.Erlpack':decode/2 ( lib/grpc/codec/erlpack.ex ) llama a :erlang.binary_to_term/1 en el cuerpo del mensaje gRPC sin procesar sin la opción :safe, sin límite de tamaño y sin protección de tipo. Cualquier par no autenticado que envíe una solicitud con Content-Type: application/grpc+erlpack puede enviar una carga útil elaborada que crea nuevos átomos arbitrarios (que nunca se recolectan como basura, agotando la tabla de átomos limitada y bloqueando la VM) o que codifica un término divertido que, si se aplica en cualquier parte posterior, ejecuta código controlado por el atacante dentro del proceso del servidor.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-48853 | Crítica | No | gRPC Elixir |



