Исследователь Endor Labs обнаружил CVE-2026-55407 в buffa, Rust-библиотеке Anthropic для работы с protobuf. Декодер неизвестных полей выделяет память пропорционально входным данным: в обычном случае около 2x, но в ветке обработки групп усиление достигает 22x.
Пейлоад в 64 МиБ из пустых varint раздувается до 1,4 ГБ в куче. В POC сервер с лимитом 256 МиБ получает OOM-kill. Уязвимость доступна через дефолтные API при настройке preserve_unknown_fields=true.
Исправление вышло в buffa и connectrpc 0.8.0: введён лимит в 1 млн неизвестных полей на сообщение. Anthropic присвоила оценку CVSS 4.0 6.3 (Moderate) и выплатила 600 долларов по баг-баунти.

