CVE-2026-77322 : SIPGO corrige un déni de service WebSocket par longueur de trame non validée
Veille sécuritéBackend & données
P3Élevée

Le transport WebSocket de SIPGO alloue un tampon à partir de la longueur déclarée par le client avant d’avoir validé cette valeur, permettant à un client non authentifié de provoquer l’arrêt du processus.

GoSIPGOWebSocket
IdentifiantCVE-2026-77322
EPSS
Exploitationnon connue / non déterminée
Correctif1.4.3

Analyse technique

WSConnection.Read utilise la longueur indiquée dans l’en-tête de trame WebSocket pour créer un tableau avant application d’une limite. Une valeur hors plage peut provoquer un panic Go lors de l’allocation ; aucun mécanisme de récupération ne protège alors le processus serveur concerné.

Impact, versions et correctif

VecteurRéseau, après établissement d’une connexion WebSocket.
PréconditionsUn service utilisant le transport WebSocket SIPGO doit être exposé à un client malveillant.
ImpactDéni de service par arrêt du processus SIPGO.
Versions affectées<= 1.4.2
Version corrigée1.4.3
ContournementRestreindre l’exposition du point d’entrée WebSocket et appliquer des limites de taille de trame au niveau d’un proxy frontal si disponible.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS7.5
Publication2026-09-22T22:34:30+02:00
Mise à jour2026-09-22T22:34:31+02:00

Détection / vérification

Rechercher les panic Go liés à makeslice ou au transport_ws.go ; surveiller les redémarrages de processus et les connexions WebSocket dont les en-têtes déclarent des tailles anormalement élevées.

Action recommandée

Mettre à jour github.com/emiago/sipgo vers 1.4.3 ou une version ultérieure.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).