Sistemas Afectados
Infraestructura de mensajería IoT y servicios backend que utilicen el broker Moquette: • Moquette: Versiones 0.18.0 y anteriores (todas las ramas previas a la 0.18.1).
Descripción
Un atacante remoto o un cliente malicioso puede actuar como un publicador de alta velocidad que transmite mensajes masivos de forma continua hacia un suscriptor lento con la ventana de transmisión (in-flight window) saturada. Al no existir una regulación en la cola, el servidor acumula indefinidamente dichos mensajes en memoria RAM o almacenamiento persistente, provocando un agotamiento total de recursos (Out of Memory / OOM) y la posterior caída completa del servicio de mensajería (Denegación de Servicio).
Recomendaciones
Se insta a los equipos de desarrollo e infraestructura IoT a actualizar de inmediato el broker Moquette a la versión 0.18.1 o superior. Como medidas temporales de mitigación y hardening en caso de no poder actualizar inmediatamente:
- 1. Configurar límites de ancho de banda y tasa de mensajes (rate-limiting) en el Gateway/Proxy inverso de la arquitectura de mensajería MQTT para limitar el volumen de publicación por cliente.
- 2. Definir políticas de caducidad de mensajes y restricciones de tamaño máximo de paquetes en el nivel de transporte.
- 3. Monitorear el consumo de memoria Heap de Java (JVM) y el crecimiento de colas de mensajes en los procesos del servidor Moquette.
Información de la Alerta
VENCERT-2026-091
🟠 Alta
Resuelta
CVE-2026-95845
Sept. 23, 2026