Um atacante remoto não autenticado pode causar uma negação de serviço nas versões afetadas do **engine.io**, abrindo sessões de votação do Engine.IO e enviando um pedido binário inválido ` POST` com: ``` Tipo de conteúdo: aplicativo/oct-stream ```. contra um protocolo Engine.IO v 4 Transporte de pesquisa. No caminho de código vulnerável, o servidor reporta um erro de transporte, mas não fecha corretamente a resposta HTTP associada ao pedido mal- conformado. Como resultado, a conexão HTTP subjacente pode permanecer aberta, consumindo um socket/recurso do lado do servidor por pedido criado. Um atacante pode repetir isso com muitas sessões para exausir conexões HTTP, sockets, descritores de arquivos ou recursos relacionados ao servidor, potencialmente impedindo a conexão de clientes legítimos.
O problema foi corrigido em. - ** engine.io ` 6.6.7 `** A correção garante que os pedidos inválidos de sondagem binária ` POST` são explicitamente rejeitados com uma resposta HTTP e fechados corretamente. Os usuários devem atualizar para. ```sh npm instalar motor.io@^ 6.6.7 ``` ou uma versão posterior fixa.
Se usar Socket.IO através dos monorepo/pacotes, atualize para uma versão Socket.IO que depende de uma versão fixa `engine.io`. Se a atualização imediata não for possível, as possíveis mitigações incluem. - Bloqueie ou rejeite os pedidos de sondagem `POST` com `Content-Type: app/octet-stream` para o protocolo Engine.IO v 4 em um proxy inverso, balanceador de carga, WAF ou middleware de aplicativo. - Desativar a polling de longos HTTP se a sua implantação puder usar o transporte apenas do WebSocket. - Aplicar horários de solicitação/ conexão rigorosos no servidor HTTP, proxy inverso ou balanceador de carga. - Aplicar limites de taxa por IP e limites de conexão para os endpoints Engine.IO. - Restringir o acesso ao endpoint Socket.IO/ Engine.IO quando possível. Exemplo de configuração Socket.IO para desativar a votação, se compatível com seus clientes:.
```js const io = novo servidor(httpServer, { transportes: ["websocket"], }); ```. - Corrigir o commit: 11285 e 14964 c 2132 d 122164 bf 130 c 355 f 60671 - item de changelog de engine.io para ` 6.6.7 `: 667 - 2026 - 04 - 27 - repositório socket.io: - pacote engine.io: Registro de aconselhamento: GHSA-r 635 - g 3 xr- vw 7 x. Identificadores relacionados: CVE- 2026 - 59725. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 21: 49: 54.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 21: 49: 54.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Software afetado e informações de versão: npm package engine.io — ECOSISTEM: introduzido 4.1.0, corrigido 6.6.7. Classificação e evidência: identificadores de fraqueza CWE- 404. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.