CVE-2026-31814

Yamux is a stream multiplexer over reliable, ordered connections such as TCP/IP. From 0.13.0 to before 0.13.9, a specially crafted WindowUpdate can cause arithmetic overflow in send-window accounting, which triggers a panic in the connection state machine. This is remotely reachable over a normal network connection and does not require authentication. This vulnerability is fixed in 0.13.9.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:protocol:yamux:*:*:*:*:*:rust:*:*

History

17 Jun 2026, 10:34

Type Values Removed Values Added
Summary
  • (es) Yamux es un multiplexor de flujo sobre conexiones fiables y ordenadas como TCP/IP. Desde 0.13.0 hasta antes de 0.13.9, una WindowUpdate especialmente diseñada puede causar un desbordamiento aritmético en la contabilidad de la ventana de envío, lo que desencadena un pánico en la máquina de estados de la conexión. Esto es alcanzable remotamente a través de una conexión de red normal y no requiere autenticación. Esta vulnerabilidad está corregida en 0.13.9.

19 Mar 2026, 13:51

Type Values Removed Values Added
First Time Protocol
Protocol yamux
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
CPE cpe:2.3:a:protocol:yamux:*:*:*:*:*:rust:*:*
References () https://github.com/libp2p/rust-yamux/security/advisories/GHSA-4w32-2493-32g7 - () https://github.com/libp2p/rust-yamux/security/advisories/GHSA-4w32-2493-32g7 - Exploit, Vendor Advisory

13 Mar 2026, 19:54

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-13 19:54

Updated : 2026-06-17 10:34


NVD link : CVE-2026-31814

Mitre link : CVE-2026-31814

CVE.ORG link : CVE-2026-31814


JSON object : View

Products Affected

protocol

  • yamux
CWE
CWE-190

Integer Overflow or Wraparound