Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mint de elixir-mint (CVE-2026-48862)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

Vulnerabilidad de asignación de recursos sin límites ni limitación en elixir-mint Mint permite a servidores HTTP/2 controlados por atacantes agotar la memoria en un cliente Mint mediante inundación de PUSH_PROMISE.<br /> <br /> En lib/mint/http2.ex, Mint.HTTP2.decode_push_promise_headers_and_add_response/5 inserta una entrada :reserved_remote en conn.streams para cada ID de flujo prometido. La función adyacente Mint.HTTP2.assert_valid_promised_stream_id/2 solo verifica que el ID prometido sea par y no esté ya presente; client_settings.max_concurrent_streams no se consulta en el momento de la promesa. El límite de concurrencia solo se verifica cuando llegan los HEADERS de respuesta para el flujo prometido, por lo que un servidor que emite tramas PUSH_PROMISE y retiene los HEADERS coincidentes nunca activa esa verificación.<br /> <br /> El envío de servidor HTTP/2 se acepta por defecto (client_settings.enable_push por defecto es true). Una única conexión HTTP/2 de larga duración a un servidor hostil permite a ese servidor fijar una entrada conn.streams por cada trama PUSH_PROMISE que envía, sin límite superior, hasta que el proceso del cliente se quede sin memoria.<br /> <br /> Este problema afecta a mint: desde 0.2.0 antes de 1.9.0.