PT-2026-49571 · Pypi+2 · Python-Multipart+2

·

CVE-2026-53539

·

Publicado

2026-06-15

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas python-multipart versões anteriores a 0.0.30
Descrição Um problema de complexidade quadrática ocorre ao analisar corpos application/x-www-form-urlencoded. O QuerystringParser realiza uma busca de duas etapas para separadores de campo, verificando todo o buffer restante por & antes de recorrer ao ;. Se um corpo utiliza ; como separador e não contém &, cada iteração de campo dispara uma varredura completa e malsucedida do buffer restante, resultando em O(B^2) comparações de bytes por chunk. Um invasor pode enviar um corpo manipulado com separadores repetidos para causar consumo excessivo de CPU, o que pode esgotar os processos de trabalho e levar a uma negação de serviço. Este analisador é acessível através da classe QuerystringParser e das APIs FormParser, create form parser e parse form, sendo utilizado pelo Starlette e FastAPI para chamadas de request.form().
Recomendações Atualize para a versão 0.0.30 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-53539
ECHO-1942-6E43-27D8
GHSA-5RVQ-CXJ2-64VF
OPENSUSE-SU-2026:21066-1
PYSEC-2026-3036
RHSA-2026:25039
SUSE-SU-2026:22372-1

Produtos afetados

Fastapi
Starlette
Python-Multipart