CVE Explorer
CVE-2026-49232
Routinator exits on any error when accepting incoming HTTP or RTR connections, including ones it can recover from such as running out of file descriptors. This condition can be triggered maliciously by an attacker by opening a large number of connections to the HTTP or RTR server.
This only affects users that make their HTTP or RTR server available to untrusted networks.
Known exploited
Not asserted
Disputed
No
Stale source
No
Conflicts
0
Affected products and versions
1 source assertion{"defaultStatus":"affected","product":"Routinator","vendor":"NLnet Labs","versions":[{"lessThan":"*","status":"unaffected","version":"0.15.2","versionType":"semver"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:a32f0986d581b49171b31b7cd6bbd11ca36b17d81dba28f5db0454a425788d0e · sha256:354f50eefaa40b62… · /containers/cna/affected/0
Provider-owned CVSS observations
1 source assertion{"metric":{"baseScore":8.7,"baseSeverity":"HIGH","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L","version":"4.0"},"metric_type":"cvssV4_0"}
- cve_program_cvelist_v5cvssurn:baitaphish:normalized-source-record:v2:a32f0986d581b49171b31b7cd6bbd11ca36b17d81dba28f5db0454a425788d0e · sha256:354f50eefaa40b62… · /containers/cna/metrics/0/cvssV4_0
CWE assertions
1 source assertion{"cweId":"CWE-755","description":"CWE-755 Improper Handling of Exceptional Conditions","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:a32f0986d581b49171b31b7cd6bbd11ca36b17d81dba28f5db0454a425788d0e · sha256:354f50eefaa40b62… · /containers/cna/problemTypes/0/descriptions/0
Source references
1 source assertion{"tags":["vendor-advisory"],"url":"https://www.nlnetlabs.nl/downloads/routinator/CVE-2026-49232.txt"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:a32f0986d581b49171b31b7cd6bbd11ca36b17d81dba28f5db0454a425788d0e · sha256:354f50eefaa40b62… · /containers/cna/references/0
Attribution and limitations
- CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →
Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.