Unknown · Zae-Limiter · CVE-2026-27695
**Nome do Software Vulnerável e Versões Afetadas**
Versões do zae-limiter anteriores à 0.10.1
**Descrição**
O zae-limiter, uma biblioteca de limitação de taxa que utiliza o algoritmo token bucket, está suscetível a problemas de throttling devido ao fato de todos os buckets de limitação de taxa para uma única entidade compartilharem a mesma chave de partição do DynamoDB (`namespace/ENTITY#{id}`). Uma entidade de alto tráfego pode exceder os limites de throughput por partição do DynamoDB, aproximadamente 1.000 Unidades de Capacidade de Gravação (WCU) por segundo, levando à degradação do serviço para essa entidade e potencialmente para outras entidades co-localizadas dentro da mesma partição. Cada chamada `acquire()` envolve uma operação `TransactWriteItems` contra itens que compartilham a mesma chave de partição. Taxas sustentadas excedendo aproximadamente 500 solicitações por segundo para uma única entidade podem resultar em erros `ProvisionedThroughputExceededException`. A biblioteca carece de estratégias de mitigação integradas, como sharding de chave de partição, write coalescing, controle de admissão no lado do cliente ou tratamento efetivo de exceções `RateLimiterUnavailable`. Isso pode levar a problemas de disponibilidade, preocupações com equidade e riscos potenciais em cenários multi-tenant onde o tráfego de um tenant pode impactar outros. O problema se manifesta como um aumento nas `ThrottledRequests` do DynamoDB e latência elevada na `acquire()`.
**Recomendações**
As versões do zae-limiter anteriores à 0.10.1 devem ser atualizadas para a versão 0.10.1 ou posterior.