PT-2026-49059 · Tornado · Tornado

CVE-2026-49854

·

Publicado

2026-06-12

·

Atualizado

2026-07-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tornado versões anteriores a 6.5.6
Description A extensão nativa opcional tornado.speedups implementa a função websocket mask sem validar se o argumento mask possui exatamente quatro bytes. A função em C lê quatro bytes de mask incondicionalmente, o que pode levar à leitura além do buffer fornecido, expondo até 3 bytes de memória não inicializada. Este comportamento é acessível através do decodificador de token XSRF quando xsrf cookies=True e a extensão nativa está ativa.
Recommendations Atualize para a versão 6.5.6 ou posterior. Como medida paliativa temporária, defina a variável de ambiente TORNADO EXTENSION=0 para desativar a extensão nativa vulnerável.

Exploit

Correção

Buffer Over-read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92382
CVE-2026-49854
ECHO-6886-9687-7159
GHSA-CX3H-4QPV-8HC9
OESA-2026-2727
OESA-2026-2728
OPENSUSE-SU-2026:11027-1
OPENSUSE-SU-2026:21067-1
PYSEC-2026-3388
SUSE-SU-2026:22286-1
SUSE-SU-2026:22373-1
SUSE-SU-2026:22430-1
SUSE-SU-2026:22445-1
SUSE-SU-2026:2725-1
SUSE-SU-2026:2726-1
SUSE-SU-2026:3291-1

Produtos afetados

Tornado