CVE-2026-42154

Prometheus is an open-source monitoring system and time series database. Prior to versions 3.5.3 and 3.11.3, the remote read endpoint (/api/v1/read) does not validate the declared decoded length in a snappy-compressed request body before allocating memory. An unauthenticated attacker can send a small payload that causes a huge heap allocation per request. Under concurrent load this can exhaust available memory and crash the Prometheus process. This issue has been patched in versions 3.5.3 and 3.11.3.
References
Link Resource
https://github.com/prometheus/prometheus/pull/18584 Issue Tracking Patch
https://github.com/prometheus/prometheus/pull/18585 Issue Tracking Patch
https://github.com/prometheus/prometheus/releases/tag/v3.11.3 Release Notes
https://github.com/prometheus/prometheus/releases/tag/v3.5.3 Release Notes
https://github.com/prometheus/prometheus/security/advisories/GHSA-8rm2-7qqf-34qm Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25039
https://access.redhat.com/errata/RHSA-2026:25245
https://access.redhat.com/errata/RHSA-2026:29770
https://access.redhat.com/errata/RHSA-2026:30651
https://access.redhat.com/errata/RHSA-2026:34357
https://access.redhat.com/errata/RHSA-2026:34359
https://access.redhat.com/errata/RHSA-2026:34364
https://access.redhat.com/errata/RHSA-2026:34794
https://access.redhat.com/errata/RHSA-2026:36651
https://access.redhat.com/errata/RHSA-2026:36796
https://access.redhat.com/errata/RHSA-2026:40118
https://access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:40792
https://access.redhat.com/errata/RHSA-2026:40945
https://access.redhat.com/errata/RHSA-2026:40970
https://access.redhat.com/errata/RHSA-2026:40972
https://access.redhat.com/errata/RHSA-2026:40974
https://access.redhat.com/errata/RHSA-2026:41019
https://access.redhat.com/errata/RHSA-2026:41030
https://access.redhat.com/errata/RHSA-2026:41031
https://access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:42146
https://access.redhat.com/errata/RHSA-2026:42796
https://access.redhat.com/errata/RHSA-2026:42852
https://access.redhat.com/errata/RHSA-2026:43052
https://access.redhat.com/errata/RHSA-2026:44235
https://access.redhat.com/errata/RHSA-2026:44263
https://access.redhat.com/errata/RHSA-2026:44622
https://access.redhat.com/errata/RHSA-2026:47149
https://access.redhat.com/errata/RHSA-2026:47728
https://access.redhat.com/errata/RHSA-2026:47952
https://access.redhat.com/errata/RHSA-2026:48699
https://access.redhat.com/errata/RHSA-2026:50758
https://access.redhat.com/errata/RHSA-2026:50843
https://access.redhat.com/errata/RHSA-2026:53412
https://access.redhat.com/errata/RHSA-2026:53413
https://access.redhat.com/errata/RHSA-2026:53415
https://access.redhat.com/errata/RHSA-2026:53530
https://access.redhat.com/errata/RHSA-2026:54288
https://access.redhat.com/errata/RHSA-2026:56340
https://access.redhat.com/errata/RHSA-2026:56789
https://access.redhat.com/errata/RHSA-2026:56912
https://access.redhat.com/errata/RHSA-2026:59833
https://access.redhat.com/errata/RHSA-2026:60386
https://access.redhat.com/security/cve/CVE-2026-42154
https://bugzilla.redhat.com/show_bug.cgi?id=2466505
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42154.json
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:prometheus:prometheus:*:*:*:*:*:*:*:*
cpe:2.3:a:prometheus:prometheus:*:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-05-04 19:16

Updated : 2026-09-10 13:20


NVD link : CVE-2026-42154

Mitre link : CVE-2026-42154

CVE.ORG link : CVE-2026-42154


JSON object : View

Products Affected

prometheus

  • prometheus
CWE
CWE-400

Uncontrolled Resource Consumption

CWE-789

Memory Allocation with Excessive Size Value

CWE-770

Allocation of Resources Without Limits or Throttling