Sceawere
Vulnerability Detail
CVE-2026-68762UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
JetBrains Ktor WebSocket Decompression DoS
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.9
- Creation Date
- 5h ago
- Vendor
- JetBrains
- Product
- Ktor
- Attack Type
- CWE-835
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
- Attack Complexity
- HIGH
Narrative and Response
Description
In JetBrains Ktor before 3.4.1 potential DoS attack via WebSocket decompression was possible
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.9",
"pubDate": "2026-08-17T16:17:30.237Z",
"pubdate": "2026-08-17T16:17:30.237Z",
"executiveSummary": "A denial of service vulnerability exists within JetBrains Ktor before version 3.4.1, specifically affecting WebSocket decompression mechanisms.\nThe vulnerability allows remote threat actors to trigger excessive resource consumption on vulnerable servers, leading to service degradation or complete application unavailability.\nThe flaw impacts applications utilizing JetBrains Ktor for handling WebSocket connections with decompression enabled.\nRisk implications include potential service outages and disruption of dependent network operations.\nAttackers require network access to the WebSocket endpoint to deliver crafted payloads, with no specific prior authentication or elevated privileges required to initiate the attack vector.\nExploitation relies on sending specifically designed compressed WebSocket frames that maximize CPU or memory utilization upon decompression processing by the vulnerable server.",
"technicalDetails": "The root cause of the vulnerability resides in the WebSocket decompression handling routines within JetBrains Ktor prior to version 3.4.1.\nWhen processing incoming WebSocket frames containing compressed data, the affected component fails to adequately bound resource allocation or validate decompression expansion ratios.\nThe vulnerable component is the WebSocket frame processing and decompression pipeline within the JetBrains Ktor framework.\nAffected versions include all JetBrains Ktor releases prior to 3.4.1.\nNo authentication or specific privileges are required to exploit this vulnerability, as long as the targeted WebSocket endpoint is publicly or network-accessible and has decompression enabled.\nThe attack vector is network-based, utilizing standard WebSocket protocols over TCP or TLS connections.\nDuring exploitation, an attacker crafts malicious payloads consisting of high-compression-ratio data streams, commonly known as a zip bomb or decompression bomb variant tailored for WebSocket framing.\nThe attack flow proceeds as follows: 1. The attacker establishes a standard WebSocket connection with the vulnerable JetBrains Ktor server. 2. The attacker transmits a crafted, maliciously compressed WebSocket frame. 3. The server's WebSocket decompression subsystem intercepts the frame and attempts to decompress the payload. 4. Due to inadequate size restrictions and resource controls, the decompression algorithm expands the payload into an disproportionately large memory footprint or consumes excessive CPU cycles. 5. This unbounded consumption exhausts system resources such as heap memory or thread pools, resulting in a denial of service for legitimate users.\nThe post-exploitation impact is limited to denial of service, as arbitrary code execution or unauthorized data access is not inherently facilitated by this specific memory and CPU exhaustion vector."
}