Vulnerability Details CVE-2026-63252
In Eclipse Milo versions 0.6.0 through 1.1.4, UASC server transport handlers fail to release retained partial message chunks when a channel disconnects, allowing a remote unauthenticated client to exhaust pooled direct memory by repeatedly sending incomplete chunks and disconnecting, potentially terminating the server.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.004
EPSS Ranking 29.8%
CVSS Severity
CVSS v3 Score 7.5
Products affected by CVE-2026-63252
-
cpe:2.3:a:eclipse:milo:0.6.0
-
cpe:2.3:a:eclipse:milo:0.6.1
-
cpe:2.3:a:eclipse:milo:0.6.10
-
cpe:2.3:a:eclipse:milo:0.6.11
-
cpe:2.3:a:eclipse:milo:0.6.12
-
cpe:2.3:a:eclipse:milo:0.6.13
-
cpe:2.3:a:eclipse:milo:0.6.14
-
cpe:2.3:a:eclipse:milo:0.6.15
-
cpe:2.3:a:eclipse:milo:0.6.16
-
cpe:2.3:a:eclipse:milo:0.6.2
-
cpe:2.3:a:eclipse:milo:0.6.3
-
cpe:2.3:a:eclipse:milo:0.6.4
-
cpe:2.3:a:eclipse:milo:0.6.5
-
cpe:2.3:a:eclipse:milo:0.6.6
-
cpe:2.3:a:eclipse:milo:0.6.7
-
cpe:2.3:a:eclipse:milo:0.6.8
-
cpe:2.3:a:eclipse:milo:0.6.9
-
cpe:2.3:a:eclipse:milo:1.0.0
-
cpe:2.3:a:eclipse:milo:1.0.1
-
cpe:2.3:a:eclipse:milo:1.0.2
-
cpe:2.3:a:eclipse:milo:1.0.3
-
cpe:2.3:a:eclipse:milo:1.0.4
-
cpe:2.3:a:eclipse:milo:1.0.5
-
cpe:2.3:a:eclipse:milo:1.0.6
-
cpe:2.3:a:eclipse:milo:1.0.7
-
cpe:2.3:a:eclipse:milo:1.0.8
-
cpe:2.3:a:eclipse:milo:1.1.0
-
cpe:2.3:a:eclipse:milo:1.1.1
-
cpe:2.3:a:eclipse:milo:1.1.2
-
cpe:2.3:a:eclipse:milo:1.1.3
-
cpe:2.3:a:eclipse:milo:1.1.4