PocketMine-MP versions before 5.39.2 fail to limit JSON payload size in ModalFormResponsePacket handling, allowing authenticated players to cause denial of service. Attackers can send modal form response packets with massive JSON arrays to exhaust server memory and CPU resources, rendering the server unresponsive.
Metrics
Affected Vendors & Products
References
History
Wed, 09 Sep 2026 15:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Wed, 09 Sep 2026 13:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | PocketMine-MP versions before 5.39.2 fail to limit JSON payload size in ModalFormResponsePacket handling, allowing authenticated players to cause denial of service. Attackers can send modal form response packets with massive JSON arrays to exhaust server memory and CPU resources, rendering the server unresponsive. | |
| Title | PocketMine-MP before 5.39.2 Denial of Service via ModalFormResponsePacket | |
| Weaknesses | CWE-400 | |
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published: 2026-09-09T13:32:05.073Z
Updated: 2026-09-09T14:19:07.609Z
Reserved: 2026-09-05T11:52:36.822Z
Link: CVE-2026-86204
Updated: 2026-09-09T14:19:02.907Z
Status : Deferred
Published: 2026-09-09T14:17:21.690
Modified: 2026-09-09T20:20:21.673
Link: CVE-2026-86204
No data.