CVE-2026-103761
Beschrijving NL
Mooncake transfer engine via 0.3.13.post1 bevat een kwetsbaarheid voor geheugenuitputting in TransferMetadata:: receivePeerNotify waarmee niet-geverifieerde aanvallers onbeperkt procesgeheugen kunnen laten groeien. Aanvallers kunnen herhaaldelijk waarschuwingsframes tot 1 MB naar de handshake RPC-poort sturen, waarbij de niet-afgetopte notifys-vector wordt gevuld totdat de out-of-memory-killer de motor beëindigt.
Origineel (Engels) tonen
Mooncake transfer engine through 0.3.13.post1 contains a memory exhaustion vulnerability in TransferMetadata::receivePeerNotify that allows unauthenticated attackers to grow process memory without limit. Attackers can repeatedly send notify frames up to 1 MB to the handshake RPC port, filling the uncapped notifys vector until the out-of-memory killer terminates the engine.