Instituto Nacional de ciberseguridad. Sección Incibe

Un nuevo aviso de seguridad

Ejecución remota de código en el paquete gRPC de Elixir

Fecha26/08/2026
Importancia5 - Crítica
Recursos Afectados
  • gRPC Erlang versiones anteriores a la 1.0.0 desde la versión 0.4.0 incluida.
Descripción

Peter Ullrich ha descubierto una vulnerabilidad en la implementación del protocolo gRPC en Elixir que puede provocar el colapso de todo el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor.

Solución

Se recomienda actualizar a la versión 1.0.0.

Detalle

CVE-2026-48853: deserialización de datos no confiables y asignación de recursos sin límites ni limitación en elixir-grpc. grpc permite a atacantes no autenticados bloquear el nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado fluye hacia un sitio de llamada que lo invoca, lograr la ejecución remota de código en el servidor. 'Elixir.GRPC.Codec.Erlpack':decode/2 ( lib/grpc/codec/erlpack.ex ) llama a :erlang.binary_to_term/1 en el cuerpo del mensaje gRPC sin procesar sin la opción :safe, sin límite de tamaño y sin protección de tipo. Cualquier par no autenticado que envíe una solicitud con Content-Type: application/grpc+erlpack puede enviar una carga útil elaborada que crea nuevos átomos arbitrarios (que nunca se recolectan como basura, agotando la tabla de átomos limitada y bloqueando la VM) o que codifica un término divertido que, si se aplica en cualquier parte posterior, ejecuta código controlado por el atacante dentro del proceso del servidor.