Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en elixir de elixir-lang (CVE-2026-49762)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Una vulnerabilidad de Consumo de Recursos No Controlado en el módulo Version de la biblioteca estándar de Elixir permite a un atacante que controla una cadena de versión causar una denegación de servicio a través del agotamiento de CPU y memoria.<br /> <br /> El analizador de versiones convierte componentes numéricos de versión (mayor, menor, parche e identificadores numéricos de pre-lanzamiento/construcción) a enteros sin limitar su longitud. Un único componente grande de solo dígitos, por lo tanto, fuerza una conversión superlineal, no productiva, de base-10 a entero de precisión arbitraria (String.to_integer/1, es decir, :erlang.binary_to_integer/1) que fija un planificador BEAM, y un componente más grande genera un SystemLimitError no capturado que bloquea el proceso de llamada. Una única cadena de tamaño moderado (alrededor de un megabyte) es suficiente; no se requiere autenticación.<br /> <br /> Esto es accesible desde los puntos de entrada públicos Version.parse/1, Version.parse!/1, Version.match?/3, Version.compare/2, y Version.parse_requirement/1, que las aplicaciones llaman rutinariamente en entradas no confiables como parámetros HTTP, campos de manifiesto de dependencia y metadatos de paquete.<br /> <br /> Esta vulnerabilidad está asociada con los archivos de programa lib/version.ex y las rutinas de programa &amp;#39;Elixir.Version.Parser&amp;#39;:parse_digits/2.<br /> <br /> Este problema afecta a Elixir: desde 1.5.0 antes de 1.20.1.