Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en gun de ninenines (CVE-2026-43973)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Vulnerabilidad de Consumo de Recursos Incontrolado en ninenines gun (módulo gun_http) permite a un servidor malicioso agotar la memoria del cliente a través del almacenamiento en búfer de respuestas HTTP/1.1 ilimitado.<br /> <br /> En gun_http:handle/5, tres cláusulas acumulan datos TCP entrantes en el campo de búfer de la conexión utilizando concatenación binaria sin verificación de límite superior: la cláusula &amp;#39;head&amp;#39; añade datos hasta que se encuentra el terminador de encabezado \r\n\r\n; la cláusula &amp;#39;body_chunked&amp;#39; añade datos cada vez que cow_http_te:stream_chunked/2 devuelve un resultado &amp;#39;more&amp;#39; indicando un límite de fragmento incompleto; y la cláusula &amp;#39;body_trailer&amp;#39; añade datos hasta que se encuentra el \r\n\r\n final. En cada caso, cuando el terminador esperado nunca llega, el binario ampliado se almacena de nuevo en el estado y el proceso espera más datos, sin un límite configurable o codificado rígidamente para el tamaño del búfer.<br /> <br /> Un servidor malicioso o comprometido puede explotar esto enviando una respuesta parcial que nunca se completa. Por ejemplo, una respuesta puede comenzar con HTTP/1.1 200 OK\r\nX-Pad: seguido de un flujo ilimitado de bytes arbitrarios, sin enviar nunca el terminador de encabezado. El proceso de conexión de gun añadirá continuamente los datos entrantes a su búfer, causando un crecimiento ilimitado del &amp;#39;heap&amp;#39;. Debido a que BEAM no impone un límite de &amp;#39;heap&amp;#39; por proceso por defecto, una única conexión maliciosa puede agotar toda la memoria disponible en el nodo, causando un fallo por falta de memoria en todo el nodo.<br /> <br /> Este problema afecta a gun: desde 1.0.0 antes de 2.4.0.