VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟠 Alta VENCERT-2026-091 CVE-2026-95845

Agotamiento de Recursos y Denegación de Servicio (DoS) en Broker MQTT Moquette

Publicado: Sept. 23, 2026  ·  Estado: Resuelta

Sistemas Afectados

Infraestructura de mensajería IoT y servicios backend que utilicen el broker Moquette: • Moquette: Versiones 0.18.0 y anteriores (todas las ramas previas a la 0.18.1).

Descripción

Un atacante remoto o un cliente malicioso puede actuar como un publicador de alta velocidad que transmite mensajes masivos de forma continua hacia un suscriptor lento con la ventana de transmisión (in-flight window) saturada. Al no existir una regulación en la cola, el servidor acumula indefinidamente dichos mensajes en memoria RAM o almacenamiento persistente, provocando un agotamiento total de recursos (Out of Memory / OOM) y la posterior caída completa del servicio de mensajería (Denegación de Servicio).

Recomendaciones

Se insta a los equipos de desarrollo e infraestructura IoT a actualizar de inmediato el broker Moquette a la versión 0.18.1 o superior. Como medidas temporales de mitigación y hardening en caso de no poder actualizar inmediatamente:

  • 1. Configurar límites de ancho de banda y tasa de mensajes (rate-limiting) en el Gateway/Proxy inverso de la arquitectura de mensajería MQTT para limitar el volumen de publicación por cliente.
  • 2. Definir políticas de caducidad de mensajes y restricciones de tamaño máximo de paquetes en el nivel de transporte.
  • 3. Monitorear el consumo de memoria Heap de Java (JVM) y el crecimiento de colas de mensajes en los procesos del servidor Moquette.

Información de la Alerta

Código:
VENCERT-2026-091
Severidad:
🟠 Alta
Estado:
Resuelta
CVE:
CVE-2026-95845
Publicado:
Sept. 23, 2026
Volver a Alertas