Vulnerabilidad en Spin Framework (CVE-2026-27887)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2026
Última modificación:
15/04/2026
Descripción
Spin es una herramienta de desarrollo de código abierto para construir y ejecutar aplicaciones sin servidor impulsadas por WebAssembly. Cuando Spin está configurado para permitir conexiones a una base de datos o servidor web que podría devolver respuestas de tamaño ilimitado (p. ej., tablas con muchas filas o cuerpos de contenido grandes), Spin puede, en algunos casos, intentar almacenar en búfer la respuesta completa antes de entregarla al invitado, lo que puede llevar a que el proceso anfitrión se quede sin memoria, entre en pánico y se bloquee. Además, una aplicación invitada maliciosa podría insertar incrementalmente un gran número de filas o valores en una base de datos y luego recuperarlos todos en una sola consulta, lo que llevaría a grandes asignaciones del anfitrión. Spin 3.6.1, SpinKube 0.6.2 y 'containerd-shim-spin' 0.22.1 han sido parcheados para abordar el problema. Como solución alternativa, configure Spin para permitir el acceso solo a bases de datos y servidores HTTP de confianza que limiten los tamaños de respuesta.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA



