Команда разработчиков открытой библиотеки для обработки потоковых данных StreamCore выпустила экстренное обновление 4.2.1, закрывающее уязвимость CVE-2025-31847. Ошибка в парсере заголовков позволяла удалённому атакующему вызвать переполнение буфера и потенциально выполнить произвольный код на сервере.
Проблема затрагивает версии с 3.9 по 4.2.0 включительно. По словам мейнтейнеров, для эксплуатации достаточно отправить специально сформированный пакет на открытый порт сервиса — аутентификация не требуется. Исследователь, обнаруживший дефект, сообщил о нём по схеме ответственного раскрытия 12 сентября, и патч был подготовлен за девять дней.
Многие дистрибутивы уже обновили пакеты. Администраторам рекомендуют не только установить новую версию, но и проверить журналы на предмет подозрительных запросов с аномально большими заголовками, а также временно ограничить доступ к сервису на уровне сетевого периметра, если обновление невозможно прямо сейчас.
Эксперты отмечают, что подобные инциденты подчёркивают важность автоматизированного сканирования зависимостей: библиотека входит в состав сотен коммерческих продуктов. Полный отчёт и сигнатуры для систем обнаружения вторжений опубликованы в репозитории проекта.