PT-2026-21917 · Unknown · Zae-Limiter

·

CVE-2026-27695

·

Publicado

2026-02-25

·

Atualizado

2026-07-13

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do zae-limiter anteriores à 0.10.1
Descrição O zae-limiter, uma biblioteca de limitação de taxa que utiliza o algoritmo token bucket, está suscetível a problemas de throttling devido ao fato de todos os buckets de limitação de taxa para uma única entidade compartilharem a mesma chave de partição do DynamoDB (namespace/ENTITY#{id}). Uma entidade de alto tráfego pode exceder os limites de throughput por partição do DynamoDB, aproximadamente 1.000 Unidades de Capacidade de Gravação (WCU) por segundo, levando à degradação do serviço para essa entidade e potencialmente para outras entidades co-localizadas dentro da mesma partição. Cada chamada acquire() envolve uma operação TransactWriteItems contra itens que compartilham a mesma chave de partição. Taxas sustentadas excedendo aproximadamente 500 solicitações por segundo para uma única entidade podem resultar em erros ProvisionedThroughputExceededException. A biblioteca carece de estratégias de mitigação integradas, como sharding de chave de partição, write coalescing, controle de admissão no lado do cliente ou tratamento efetivo de exceções RateLimiterUnavailable. Isso pode levar a problemas de disponibilidade, preocupações com equidade e riscos potenciais em cenários multi-tenant onde o tráfego de um tenant pode impactar outros. O problema se manifesta como um aumento nas ThrottledRequests do DynamoDB e latência elevada na acquire().
Recomendações As versões do zae-limiter anteriores à 0.10.1 devem ser atualizadas para a versão 0.10.1 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27695
GHSA-76RV-2R9V-C5M6
PYSEC-2026-3434

Produtos afetados

Zae-Limiter