CVE-2026-42154

Prometheus is an open-source monitoring system and time series database. Prior to versions 3.5.3 and 3.11.3, the remote read endpoint (/api/v1/read) does not validate the declared decoded length in a snappy-compressed request body before allocating memory. An unauthenticated attacker can send a small payload that causes a huge heap allocation per request. Under concurrent load this can exhaust available memory and crash the Prometheus process. This issue has been patched in versions 3.5.3 and 3.11.3.
References
Link Resource
https://github.com/prometheus/prometheus/pull/18584 Issue Tracking Patch
https://github.com/prometheus/prometheus/pull/18585 Issue Tracking Patch
https://github.com/prometheus/prometheus/releases/tag/v3.11.3 Release Notes
https://github.com/prometheus/prometheus/releases/tag/v3.5.3 Release Notes
https://github.com/prometheus/prometheus/security/advisories/GHSA-8rm2-7qqf-34qm Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25039
https://access.redhat.com/errata/RHSA-2026:25245
https://access.redhat.com/errata/RHSA-2026:29770
https://access.redhat.com/errata/RHSA-2026:30651
https://access.redhat.com/errata/RHSA-2026:34357
https://access.redhat.com/errata/RHSA-2026:34359
https://access.redhat.com/errata/RHSA-2026:34364
https://access.redhat.com/errata/RHSA-2026:34794
https://access.redhat.com/errata/RHSA-2026:36651
https://access.redhat.com/errata/RHSA-2026:36796
https://access.redhat.com/errata/RHSA-2026:40118
https://access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:40792
https://access.redhat.com/errata/RHSA-2026:40945
https://access.redhat.com/errata/RHSA-2026:40970
https://access.redhat.com/errata/RHSA-2026:40972
https://access.redhat.com/errata/RHSA-2026:40974
https://access.redhat.com/errata/RHSA-2026:41019
https://access.redhat.com/errata/RHSA-2026:41030
https://access.redhat.com/errata/RHSA-2026:41031
https://access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:42146
https://access.redhat.com/security/cve/CVE-2026-42154
https://bugzilla.redhat.com/show_bug.cgi?id=2466505
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42154.json
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:prometheus:prometheus:*:*:*:*:*:*:*:*
cpe:2.3:a:prometheus:prometheus:*:*:*:*:*:*:*:*

History

21 Jul 2026, 12:18

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:40792 -
  • () https://access.redhat.com/errata/RHSA-2026:42146 -

17 Jul 2026, 13:18

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:40945 -
  • () https://access.redhat.com/errata/RHSA-2026:40970 -
  • () https://access.redhat.com/errata/RHSA-2026:40972 -
  • () https://access.redhat.com/errata/RHSA-2026:41019 -
  • () https://access.redhat.com/errata/RHSA-2026:41030 -
  • () https://access.redhat.com/errata/RHSA-2026:41031 -
  • () https://access.redhat.com/errata/RHSA-2026:41066 -

16 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:40118 -
  • () https://access.redhat.com/errata/RHSA-2026:40262 -
  • () https://access.redhat.com/errata/RHSA-2026:40974 -

14 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34794 -

09 Jul 2026, 13:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:36651 -
  • () https://access.redhat.com/errata/RHSA-2026:36796 -

02 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34357 -
  • () https://access.redhat.com/errata/RHSA-2026:34359 -
  • () https://access.redhat.com/errata/RHSA-2026:34364 -

30 Jun 2026, 03:19

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:25039 -
  • () https://access.redhat.com/errata/RHSA-2026:25245 -
  • () https://access.redhat.com/errata/RHSA-2026:29770 -
  • () https://access.redhat.com/errata/RHSA-2026:30651 -
  • () https://access.redhat.com/security/cve/CVE-2026-42154 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2466505 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42154.json -
CWE CWE-770

11 May 2026, 17:22

Type Values Removed Values Added
References () https://github.com/prometheus/prometheus/pull/18584 - () https://github.com/prometheus/prometheus/pull/18584 - Issue Tracking, Patch
References () https://github.com/prometheus/prometheus/pull/18585 - () https://github.com/prometheus/prometheus/pull/18585 - Issue Tracking, Patch
References () https://github.com/prometheus/prometheus/releases/tag/v3.11.3 - () https://github.com/prometheus/prometheus/releases/tag/v3.11.3 - Release Notes
References () https://github.com/prometheus/prometheus/releases/tag/v3.5.3 - () https://github.com/prometheus/prometheus/releases/tag/v3.5.3 - Release Notes
References () https://github.com/prometheus/prometheus/security/advisories/GHSA-8rm2-7qqf-34qm - () https://github.com/prometheus/prometheus/security/advisories/GHSA-8rm2-7qqf-34qm - Vendor Advisory
First Time Prometheus prometheus
Prometheus
CPE cpe:2.3:a:prometheus:prometheus:*:*:*:*:*:*:*:*

04 May 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-04 19:16

Updated : 2026-07-21 12:18


NVD link : CVE-2026-42154

Mitre link : CVE-2026-42154

CVE.ORG link : CVE-2026-42154


JSON object : View

Products Affected

prometheus

  • prometheus
CWE
CWE-400

Uncontrolled Resource Consumption

CWE-789

Memory Allocation with Excessive Size Value

CWE-770

Allocation of Resources Without Limits or Throttling