Vulnerabilidad en js-libp2p de libp2p (CVE-2026-45783)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
libp2p es una implementación de JavaScript de la pila de red libp2p. Antes de la versión 16.2.6, un par remoto no autenticado puede agotar el almacenamiento en disco de cualquier nodo @libp2p/kad-dht que se ejecute en modo servidor enviando un flujo ilimitado de mensajes PUT_VALUE cuyas claves eluden toda validación de contenido. No se requieren credenciales, ninguna relación previa y ninguna desviación del protocolo más allá de una clave manipulada. El almacén de datos del nodo víctima se llena hasta que el disco del host se agota, lo que hace que el nodo no esté disponible. Este problema ha sido parcheado en la versión 16.2.6.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



