anthropic

В protobuf-библиотеке Anthropic нашли DoS-уязвимость с 22-кратным усилением памяти

Claude News

anthropic

Исследователь Endor Labs обнаружил CVE-2026-55407 в buffa, Rust-библиотеке Anthropic для работы с protobuf. Декодер неизвестных полей выделяет память пропорционально входным данным: в обычном случае около 2x, но в ветке обработки групп усиление достигает 22x.

Пейлоад в 64 МиБ из пустых varint раздувается до 1,4 ГБ в куче. В POC сервер с лимитом 256 МиБ получает OOM-kill. Уязвимость доступна через дефолтные API при настройке preserve_unknown_fields=true.

Исправление вышло в buffa и connectrpc 0.8.0: введён лимит в 1 млн неизвестных полей на сообщение. Anthropic присвоила оценку CVSS 4.0 6.3 (Moderate) и выплатила 600 долларов по баг-баунти.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.