Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48594)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Vulnerabilidad de Manejo Inadecuado de Datos Altamente Comprimidos (Amplificación de Datos) en elixir-tesla tesla permite una denegación de servicio a través de una bomba de descompresión en los cuerpos de respuesta HTTP.<br />
<br />
Cuando Tesla.Middleware.DecompressResponse o Tesla.Middleware.Compression se incluye en una tubería de middleware de Tesla, los cuerpos de respuesta HTTP se descomprimen de forma ávida sin límite de tamaño. La función decompress_body/2 en lib/tesla/middleware/compression.ex pasa el cuerpo completo de la respuesta a :zlib.gunzip/1 o :zlib.unzip/1 sin ningún límite en el tamaño de salida. Además, compression_algorithms/1 divide el encabezado content-encoding por comas y decompress_body/2 recurre una vez por token, aplicando un paso de descompresión en cada iteración. Un servidor que anuncia content-encoding: gzip, gzip, gzip, gzip causa cuatro pases de descompresión recursivos, lo que resulta en una amplificación exponencial: cada capa gzip puede expandir su entrada aproximadamente 1000 veces, por lo que una carga útil de unos pocos cientos de bytes en la red se infla a gigabytes de pila BEAM, agotando la memoria y bloqueando o congelando el proceso de llamada.<br />
<br />
Este problema afecta a tesla: desde 0.6.0 antes de 1.18.3.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-48594.html
- https://github.com/elixir-tesla/tesla/commit/340f75b5d191dc747ef7ac6365bd002d1cd55a9d
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-mc85-72gr-vm9f
- https://osv.dev/vulnerability/EEF-CVE-2026-48594
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-mc85-72gr-vm9f



