Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Temporal Server (CVE-2024-2689)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
03/04/2024
Última modificación:
27/08/2025

Descripción

La denegación de servicio en Temporal Server anterior a las versiones 1.20.5, 1.21.6 y 1.22.7 permite que un usuario autenticado que tenga permisos para interactuar con flujos de trabajo y haya creado una cadena UTF-8 no válida para su envío pueda provocar un bucle de bloqueo. Si no se marca, la tarea que contiene el UTF-8 no válido quedará atascada en la cola, lo que provocará un aumento en el retraso de la cola. Con el tiempo, todos los procesos que manejan estas colas se atascarán y el sistema se quedará sin recursos. El ID del flujo de trabajo de la tarea fallida será visible en los registros y se puede utilizar para eliminar ese flujo de trabajo como mitigación. La versión 1.23 no se ve afectada. En este contexto, un usuario es un operador de Temporal Server.