Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48597)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Vulnerabilidad de asignación de recursos sin límites ni estrangulamiento en elixir-tesla tesla permite la denegación de servicio mediante el agotamiento de la tabla de átomos en Tesla.Adapter.Mint.<br />
<br />
Tesla.Adapter.Mint.open_conn/2 convierte el esquema de URL de cada solicitud saliente a un átomo BEAM mediante String.to_atom(uri.scheme) sin validación de lista de permitidos. Los átomos BEAM nunca se recolectan y la tabla de átomos está limitada (aproximadamente 1.048.576 entradas por defecto). Un atacante que puede influir en la URL de una solicitud de Tesla - ya sea a través de una característica de reenvío de URL a nivel de aplicación (webhook, proxy, importador) o a través de un encabezado Location devuelto por un servidor cuando Tesla.Middleware.FollowRedirects está en la cadena de procesamiento - puede crear un nuevo átomo permanente por solicitud variando la cadena del esquema. Después de suficientes solicitudes, la tabla de átomos se llena y la VM falla, provocando la caída de toda la aplicación.<br />
<br />
Este problema afecta a tesla: desde 1.3.0 hasta antes de 1.18.3.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-48597.html
- https://github.com/elixir-tesla/tesla/commit/4699c3cb3e2fd6078f99f45f11cf7466aeedbf0e
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-h74c-q9j7-mpcm
- https://osv.dev/vulnerability/EEF-CVE-2026-48597
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-h74c-q9j7-mpcm



