PT-2026-47208 · Pypi+1 · Dulwich+1

CVE-2026-47734

·

Publicado

2026-05-29

·

Atualizado

2026-08-10

CVSS v2.0

6.1

Média

VetorAV:N/AC:L/Au:M/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Dulwich versões anteriores a 1.2.5
Description Um problema de consumo descontrolado de recursos leva à exaustão de memória e negação de serviço. Um cliente com acesso de push pode enviar um thin pack manipulado de tamanho reduzido onde o cabeçalho delta especifica um dest size excessivamente grande. Quando o software processa isso através das funções add thin pack ou apply delta, ele aloca centenas de megabytes de memória com base no tamanho controlado pelo invasor, independentemente dos bytes reais recebidos. Isso afeta operadores que executam um servidor Git baseado em Dulwich que aceita pushes, como aqueles que utilizam a funcionalidade dulwich.server, o servidor HTTP smart ou componentes construídos sobre o ReceivePackHandler.
Recommendations Atualize para a versão 1.2.5 ou posterior e configure receive.maxInputSize na configuração do repositório do servidor para um limite razoável. Restrinja o acesso de push apenas a clientes confiáveis e autenticados ou desative-o em servidores que necessitem apenas de capacidades de fetch. Implemente limites de memória no nível do sistema operacional usando ferramentas como ulimit, cgroups/MemoryMax ou limites de memória de container para evitar que um push malicioso derrube o host.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-90077
BDU:2026-10831
CVE-2026-47734
ECHO-B8A6-4F09-5E73
GHSA-XRVJ-V92F-53GJ
PYSEC-2026-2466
SUSE-SU-2026:2984-1
SUSE-SU-2026:3117-1

Produtos afetados

Dulwich
Red Os