`membrana_mp 4 _plugin` está em cada 4 -byte MP 4 nome da caixa como um átomo BEAM enquanto analisa os cabeçalhos do contêiner, sem validação contra uma lista de permissões. Qualquer caminho de código que chame `Membrane.MP 4.Container.parse/ 1 ` (ou a variante bang) no MP controlado pelo atacante 4 bytes podem ser feitos para exaustar a tabela atom BEAM, que é descoberto na fonte, mas delimitado pelo teto de execução (por volta 1,048,576 átomos) e nunca coletados de lixo. Uma vez atingido o teto, o nó BEAM inteiro aborta. O MP 4 o analisador do recipiente caminha pelo fluxo de entrada caixa por caixa. Para cada caixa, ` Membrane.MP 4.Container.Header.parse/ 1 ` em `lib/ membrane_mp 4 /container/ header. ex` extrai o 4 - campo de nome de byte e delega no ajudante privado `parse_box_ name/ 1 `, que corta espaços de trilha e passa os bytes através de ` String. to_ atom/ 1 `. Porque ` String. to_ atom/ 1 ` cria um novo átomo incondicionalmente, cada atacante- escolhido 4 -byte seqüência torna- se uma alocação permanente na tabela global do átomo. Os átomos não estão sujeitos à coleta de lixo, por isso nomes únicos acumulam- se durante a vida útil do nó.

A correção substitui a internação insegura com o `String.to_ existing_ atom/ 1 ` e trata nomes desconhecidos como o átomo `:desconhecido` a jusante (com encanamento relacionado em `parse_helper.ex`, `serialize_helper.ex` e os motores de demuxer ISOM/CMAF, para que a nova variante de erro flua limpamente). 1. Gerar um MP 4 - carga útil em forma de aproximadamente 1.1 milhões de cabeçalhos mínimos de caixa, cada 8 bytes longo ( 4 - tamanho de byte de 8, seguido de um único 4 -byte nome ASCII produzido pela enumeração de combinações no intervalo imprimível. 2. Concatena-os em um único binário (~ 8 O total de MB). 3. Chamar ` Membrane.MP 4.Container.parse!/ 1 ` no binário dentro de qualquer processo que se executa sob o nó alvo BEAM. 4. O nó aborta uma vez atingido o teto da mesa átoma.

Um atacante que pode obter um único MP criado 4 arquivo em frente a qualquer sistema que desmonte mídia fornecida pelo usuário com `membrane_mp 4 _plugin` pode bloquear todo o nó BEAM hospedando esse gasoduto, eliminando cada aplicativo Erlang/ Elixir compartilhando o tempo de execução. Não é necessária nenhuma autenticação, posição de rede ou interação do usuário além de entregar o arquivo para qualquer caminho de processamento que eventualmente chame o analisador. * Introdução commit: 4 _plugin/ commit/ ae 4 bf 04 c 393 aa 1562 f 3 df 3 d 33 e 20 bc 5 cb 8130 de 2 * Patch commit: 4 _plugin/ comprometimento/ 56373 d 1 ddc 86968 e 55 fbde 795 c 14 eeba 24357 b 57.

Registro de aconselhamento: GHSA- 43 hj- fxwj- 49 Qw. Identificadores relacionados: CVE- 2026 - 53423. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 18 T 20: 16: 29.000 Z e lista a sua última modificação como 2026 - 08 - 18 T 20: 16: 29.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: Hex package membran_mp 4 _plugin — ECOSISTEM: introduzido 0, corrigido 0.36.7.

Classificação e evidência: identificadores de fraqueza CWE- 770. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.