Ir para o conteúdo

Aviso do projeto Go: exaustão de memória em servidor HTTP/2 corrigida em golang.org/x/net v0.60.0

O projeto Go publicou aviso de segurança sobre a versão v0.60.0 de golang.org/x/net, que corrige vulnerabilidades, entre elas exaustão de memória em servidores HTTP/2 relacionada a cabeçalhos Trailer.

Por Wendelmaques ·

Fonte: Encaminhado: vulnerabilidades em golang.org/x/net (seclists.org). Texto preparado com IA a partir dessa fonte.

O que aconteceu e o que fazer

Em 8 de outubro de 2026, o projeto Go marcou a versão v0.60.0 de golang.org/x/net para corrigir problemas de segurança. Um deles é a exaustão de memória em servidor HTTP/2 relacionada a cabeçalhos Trailer, que pode levar o processo a consumir memória sem controle. O aviso foi repassado à lista oss-sec, onde foi publicado por Alan Coopersmith.

Uma resposta prática começa por inventariar quais serviços Go do cliente usam golang.org/x/net, direta ou indiretamente, e em quais versões estão rodando. Em seguida, a atualização para v0.60.0 deve entrar no pipeline de build, com testes de regressão e implantação gradual. Enquanto a correção não estiver em produção, vale monitorar o uso de memória por serviço, definir alertas de crescimento anormal e avaliar limites de tamanho de cabeçalhos no proxy reverso. Esse conjunto pode ser automatizado com coleta de métricas, painéis e rotinas que sinalizem serviços expostos.

Como a consultoria pode ajudar

Diagnóstico das dependências Go e da exposição de servidores HTTP/2, plano de atualização para v0.60.0 e monitoramento de memória, com implementação escopada e operação contínua no ambiente do cliente.

Próximo passo

Envie uma descrição breve do seu cenário, com os serviços Go e a infraestrutura envolvidos, e receba uma proposta escopada para diagnóstico e implementação.

Consultoria para seu projeto

Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.

Sob proposta

Solicitar proposta