Malicious Key Exchange Messages may Lead to Excessive Resource Consumption
Uncontrolled Resource Consumption vulnerability in Erlang OTP ssh (ssh_sftp modules) allows Excessive Allocation, Flooding. This vulnerability is associated with program files lib/ssh/src/ssh_sftpd.erl. This issue affects OTP from OTP 17.0 before OTP 28.0.3, OTP 27.3.4.3 and OTP 26.2.5.15, corresponding to ssh from 3.0.1 before 5.3.3, 5.2.11.3 and 5.1.4.12.
- Yayın
- 11 Eyl 2025
- Güncelleme
- 24 Tem 2026
- EPSS
- %0,4 · 35. yüzdelik
- CWE
- CWE-400
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
27
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 27 / 40 · 6.9 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,4
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- evet
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · EEF
- 6,9
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (EEF) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Erlang OTP
- 3.0.1 ve sonrasıetkilenir · otpdüzeltildi: 5.3.3, 5.2.11.3, 5.1.4.12
- 17.0 ve sonrasıetkilenir · otpdüzeltildi: 28.0.3, 27.3.4.3, 26.2.5.15
- 07b8f441ca711f9812fad9e9115bab3c3aa92f79 ve sonrasıetkilenir · gitdüzeltildi: 7cd7abb7e19e16b027eaee6a54e1f6fbbe21181a, 548f1295d86d0803da884db8685cc16d461d0d5a
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | erlang | 1:25.2.3+dfsg-1+deb12u4 öncesi | 1:25.2.3+dfsg-1+deb12u4 |
| Debian:13 | erlang | 1:27.3.4.1+dfsg-1+deb13u1 öncesi | 1:27.3.4.1+dfsg-1+deb13u1 |
| Debian:14 | erlang | 1:27.3.4.3+dfsg-1 öncesi | 1:27.3.4.3+dfsg-1 |
| openSUSE:Leap 16.0 | erlang | 27.1.3-160000.3.1 öncesi | 27.1.3-160000.3.1 |
| SUSE:Linux Enterprise Module for Server Applications 15 SP7 | erlang | 23.3.4.19-150300.3.29.1 öncesi | 23.3.4.19-150300.3.29.1 |
| SUSE:Linux Enterprise Module for Server Applications 15 SP7 | erlang | 23.3.4.19-150300.3.29.1 öncesi | 23.3.4.19-150300.3.29.1 |
| SUSE:Linux Enterprise Module for Server Applications 15 SP7 | erlang26 | 26.2.1-150300.7.22.1 öncesi | 26.2.1-150300.7.22.1 |
| SUSE:Linux Enterprise Module for Server Applications 15 SP7 | erlang26 | 26.2.1-150300.7.22.1 öncesi | 26.2.1-150300.7.22.1 |
| SUSE:Linux Enterprise Server 16.0 | erlang | 27.1.3-160000.3.1 öncesi | 27.1.3-160000.3.1 |
Aynı üründe
erlang: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-89422TLS 1.3 client skips server authentication when ServerHello carries an unsolicited pre_shared_key extension37İzleyin
- CVE-2026-74835inets,httpd: Memory Exhaustion via Unenforced max_body_size During Chunked Body Reception34İzleyin
- CVE-2026-71380httpd applies no timeout while receiving a request body, parking a worker on a stalled client34İzleyin
- CVE-2026-70399httpd does not enforce the documented default max_clients connection limit34İzleyin
- CVE-2026-69664httpd parks a request worker indefinitely on a malformed chunk size sent after the headers34İzleyin
- CVE-2026-73812inets, httpd: HTTP Request Smuggling via Transfer-Encoding and Content-Length33İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Erlang OTP | 26.2.5.15 | Üretici (CNA) |
| Erlang OTP | 27.3.4.3 | Üretici (CNA) |
| Erlang OTP | 28.0.3 | Üretici (CNA) |
| Erlang OTP | 5.1.4.12 | Üretici (CNA) |
| Erlang OTP | 5.2.11.3 | Üretici (CNA) |
| Erlang OTP | 5.3.3 | Üretici (CNA) |
| Erlang OTP | 548f1295d86d0803da884db8685cc16d461d0d5a | Üretici (CNA) |
| Erlang OTP | 7cd7abb7e19e16b027eaee6a54e1f6fbbe21181a | Üretici (CNA) |
| debian:erlang | 1:25.2.3+dfsg-1+deb12u4 · Debian:12 | Paket deposu (OSV) |
| opensuse:erlang | 23.3.4.19-150300.3.29.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| opensuse:erlang26 | 26.2.1-150300.7.22.1 · openSUSE:Leap 15.6 | Paket deposu (OSV) |
| suse:erlang | 23.3.4.19-150300.3.29.1 · SUSE:Linux Enterprise Module for Server Applications 15 SP7 | Paket deposu (OSV) |
| suse:erlang26 | 26.2.1-150300.7.22.1 · SUSE:Linux Enterprise Module for Server Applications 15 SP7 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- Jakub Witczakdüzeltme geliştirici
- Ingela Anderton Andindüzeltme inceleyici
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2025-480410 gün araylaSSH_FXP_OPENDIR may Lead to Exhaustion of File Handles28İzleyin
- CVE-2025-480380 gün araylaUnverified File Handles can Cause Excessive Use of System Resources21İzleyin
- CVE-2025-480390 gün araylaUnverified Paths can Cause Excessive Use of System Resources21İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- Bütünlük
- Erişilebilirlik
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- X
Zayıflık sınıfı (CWE)
CWE-400 · Uncontrolled Resource ConsumptionCVSS vektörü
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
nvd-secondary
Kök neden
İç içe yapıları çözümleyen kod derinlik ya da boyut sınırı koymuyor. Küçük bir girdi orantısız işlem yüküne dönüşebilir.
Hatanın kod karşılığı
CWE-400 sınıfının tamamıBu zafiyet sınıfının temsili örneği. Üreticinin kaynak kodu değildir; hatalı kalıbı ve düzeltmesini gösterir.
Hatalı
function expand(node) { return node.children.map(expand);}Düzeltilmiş
const MAX_DEPTH = 32;function expand(node, depth = 0) { if (depth > MAX_DEPTH) throw new Error("çok derin"); return node.children.map((c) => expand(c, depth + 1));}Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
ATT&CK teknikleri
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- cna.erlef.org/cves/CVE-2025-48040.html
- github.com/erlang/otp/commit/548f1295d86d0803da884db8685cc16d461d0d5a
- github.com/erlang/otp/commit/7cd7abb7e19e16b027eaee6a54e1f6fbbe21181a
- github.com/erlang/otp/pull/10162
- github.com/erlang/otp/security/advisories/GHSA-h7rg-6rjg-4cph
- osv.dev/vulnerability/EEF-CVE-2025-48040
- www.erlang.org/doc/system/versions.html#order-of-versions
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.