CVE-2026-8769
ADVISORY - githubSummary
Versions of @ai-sdk/provider-utils before 3.0.28, from 4.0.0 before 4.0.33, and from 5.0.0 before 5.0.1 are vulnerable to uncontrolled resource consumption. The createJsonResponseHandler, createJsonErrorResponseHandler, and createStatusCodeErrorResponseHandler functions in packages/provider-utils/src/response-handler.ts read response bodies without a shared size limit, allowing a remote attacker with low privileges to cause excessive memory consumption. The exploit has been publicly disclosed and may be utilized.
Common Weakness Enumeration (CWE)
Uncontrolled Resource Consumption
NIST
CVSS SCORE
2.1lowGitHub
2.8
CVSS SCORE
2.1lowChainguard
CGA-r43q-x6hp-5h9p
-
minimos
MINI-3r49-77fj-4xcp
-
minimos
MINI-6x69-p8vw-qj7x
-
minimos
MINI-8gjv-rvp2-qf27
-
minimos
MINI-c8p8-rg85-rc3f
-
minimos
MINI-h53j-rr6g-2qhq
-
minimos
MINI-h7g3-497m-qghq
-
minimos
MINI-qj9r-56w6-x67p
-
minimos
MINI-qpmr-f63w-qwh2
-
minimos
MINI-vjr7-v5fr-v543
-
minimos
MINI-vx69-3wqp-8x95
-