Vulnerabilidad en elixir de elixir-lang (CVE-2026-49762)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Una vulnerabilidad de Consumo de Recursos No Controlado en el módulo Version de la biblioteca estándar de Elixir permite a un atacante que controla una cadena de versión causar una denegación de servicio a través del agotamiento de CPU y memoria.<br />
<br />
El analizador de versiones convierte componentes numéricos de versión (mayor, menor, parche e identificadores numéricos de pre-lanzamiento/construcción) a enteros sin limitar su longitud. Un único componente grande de solo dígitos, por lo tanto, fuerza una conversión superlineal, no productiva, de base-10 a entero de precisión arbitraria (String.to_integer/1, es decir, :erlang.binary_to_integer/1) que fija un planificador BEAM, y un componente más grande genera un SystemLimitError no capturado que bloquea el proceso de llamada. Una única cadena de tamaño moderado (alrededor de un megabyte) es suficiente; no se requiere autenticación.<br />
<br />
Esto es accesible desde los puntos de entrada públicos Version.parse/1, Version.parse!/1, Version.match?/3, Version.compare/2, y Version.parse_requirement/1, que las aplicaciones llaman rutinariamente en entradas no confiables como parámetros HTTP, campos de manifiesto de dependencia y metadatos de paquete.<br />
<br />
Esta vulnerabilidad está asociada con los archivos de programa lib/version.ex y las rutinas de programa &#39;Elixir.Version.Parser&#39;:parse_digits/2.<br />
<br />
Este problema afecta a Elixir: desde 1.5.0 antes de 1.20.1.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA



