Memory leak in PUPnP - #VU152877

 

Memory leak in PUPnP - #VU152877

Published: September 29, 2026


Vulnerability identifier: #VU152877
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-401
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to cause a denial of service.

The vulnerability exists due to missing release of memory in the freeSubscription() event queue list when processing repeated GENA SUBSCRIBE and UNSUBSCRIBE requests. A remote attacker can repeatedly create and tear down subscriptions to exhaust device memory.

Accepted subscriptions always queue an initial event.


Affected software

PUPnP

Remediation

Install security update from vendor's website.

PUPnP - update to 22.1.7

External References

Related Security Bulletins