Vulnerabilidad en mint de elixir-mint (CVE-2026-49754)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
La vulnerabilidad de asignación de recursos sin límites ni limitación en elixir-mint Mint permite a los servidores HTTP/2 controlados por el atacante agotar la memoria en un cliente Mint (inundación de CONTINUATION de HTTP/2).<br />
<br />
Cuando la ruta de recepción HTTP/2 de Mint observa un frame HEADERS sin el flag END_HEADERS, el fragmento de bloque de encabezado no analizado se estaciona en conn.headers_being_processed, y cada frame CONTINUATION subsiguiente en ese flujo se añade al acumulador. Nada en la ruta de recepción limita el acumulador: no hay un límite de tamaño por flujo, ningún límite de conteo de frames CONTINUATION, y max_header_list_size solo se aplica a las solicitudes salientes, nunca a los bloques de encabezado entrantes (su valor predeterminado es :infinity).<br />
<br />
Un servidor HTTP/2 malicioso o comprometido puede transmitir una secuencia interminable de frames CONTINUATION (cada uno hasta el SETTINGS_MAX_FRAME_SIZE anunciado por el par) y llevar el iolist del cliente a un tamaño arbitrario, causando agotamiento de memoria y la muerte del proceso BEAM. Una sola conexión a un endpoint HTTP/2 controlado por el atacante es suficiente.<br />
<br />
Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-49754.html
- https://github.com/elixir-mint/mint/commit/b662d127d3028b5426c88d4c9cc7fe430491a10b
- https://github.com/elixir-mint/mint/security/advisories/GHSA-2p26-p43x-fhp8
- https://osv.dev/vulnerability/EEF-CVE-2026-49754
- https://github.com/elixir-mint/mint/security/advisories/GHSA-2p26-p43x-fhp8



