PT-2026-49572 · Pypi · Python-Multipart

·

CVE-2026-53540

·

Publicado

2026-06-15

·

Atualizado

2026-07-21

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Python-Multipart versões anteriores a 0.0.31
Description A função parse form() não valida o cabeçalho Content-Length antes de utilizá-lo para limitar a leitura em blocos (chunked read) do corpo da requisição. Como o valor do cabeçalho é processado como um número inteiro sem a verificação do sinal, um Content-Length negativo (como -1) faz com que a operação input stream.read() leia até o fim do fluxo (EOF). Isso resulta no carregamento de todo o corpo da requisição na memória em uma única leitura ilimitada, em vez de blocos de tamanho fixo, o que pode degradar a disponibilidade do sistema sob requisições simultâneas.
Recommendations Atualize para a versão 0.0.31 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-53540
ECHO-F040-8B65-1CC0
GHSA-V9PG-7XVM-68HF
OPENSUSE-SU-2026:11099-1
OPENSUSE-SU-2026:21066-1
PYSEC-2026-3040
SUSE-SU-2026:22372-1

Produtos afetados

Python-Multipart