Um pedido de atualização do WebSocket para uma rota `upgradeWebSocket` com um cabeçalho `Sec- WebSocket- Key` faltando ou mal- configurado, vaza permanentemente a memória. O pedido 'IncomingMessage' é mantedo em um mapa interno e uma promessa pendente nunca é resolvida, mesmo que nenhuma conexão esteja estabelecida. Uma vez que a rota é alcançable pré- abala sem autenticação, um atacante não autenticado pode inundá- la para escape gradualmente da memória. O ajudante WebSocket integrado limpa o seu mapa interno apenas em um aperto de mão bem sucedido ou quando o guarda- rota rejeita o pedido. Quando `ws` aborta o aperto de mão porque `Sec- WebSocket- Key` está faltando ou mal- configurado, nenhum evento `conectação` é emitido, por isso nem o caminho de limpeza é executado e a entrada é mantida para sempre. Uma chave atual, mas malformada, vaza idênticamente, por isso um proxy que só verifica a presença do cabeçalho não o atenua. Um atacante não autêntico pode inundar qualquer rota pública `upgradeWebSocket` com solicitações de atualização de chaves mal formadas, causando crescimento de memória sem limites e eventual perda de disponibilidade. Nenhum impacto de confidencialidade ou integridade.
Relatório do @TarPeg 007. Registro de aconselhamento: GHSA- 9 mqv-. 5 hh 9 - 4 Cgg. Identificadores relacionados: CVE- 2026 - 73565.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 22: 04: 27.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 17: 37: 34.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L.
Software afetado e informações de versão: pacote npm @hono/node- server — ECOSISTEM: introduzido 2.0.0, corrigido 2.0.10. Classificação e evidência: identificadores de fraqueza CWE- 401, CWE- 770. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.