Python · Cpython · CVE-2026-6100
**Nome do Software Vulnerável e Versões Afetadas**
Python (versões afetadas não especificadas)
**Descrição**
Uma falha de use-after-free existe nos módulos de descompressão do Python, especificamente no `lzma.LZMADecompressor`, `bz2.BZ2Decompressor` e `gzip.GzipFile`. Este problema ocorre quando um programa reutiliza um objeto de descompressão após a ocorrência de um `MemoryError` devido a uma falha na alocação de memória, geralmente durante períodos de alta pressão de memória. Um use-after-free é uma condição em que um programa continua a usar um ponteiro após ele ter sido liberado, o que pode levar à corrupção de memória. A exploração desta falha poderia permitir que um invasor execute código arbitrário ou acesse dados sensíveis. O problema não está presente ao usar funções auxiliares de descompressão de disparo único, como `lzma.decompress()`, `bz2.decompress()`, `gzip.decompress()` e `zlib.decompress()`, pois estas criam uma nova instância para cada chamada.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, evite reutilizar instâncias de descompressor em múltiplas chamadas caso ocorra um `MemoryError`.