CVE-2026-42594Gotenberg是一个基于Docker的PDF API。在8.32.0版本之前,webhook中间件存在并发安全漏洞。攻击者无需认证即可利用goroutine与上下文回收的竞争条件,通过发送特制并发请求导致服务进程崩溃,造成拒绝服务。
该漏洞发生在webhook中间件处理异步请求时。当handler返回ErrAsyncProcess后,Echo将Context回收到sync.Pool,但goroutine仍持有引用。若并发请求重用该Context并调用Reset()清空存储,且webhook goroutine恰好在hardTimeoutMiddleware处访问该存储,会触发未检查的类型断言panic。由于panic在recover()作用域外,导致进程崩溃。攻击者通过约24个webhook请求配合60个GET请求即可在两秒内崩溃进程。