PT-2026-51014 · Pypi · Urllib3+1

CVE-2026-9375

·

Publicado

2026-06-19

·

Atualizado

2026-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas urllib3 versão 2.6.3 Brotli versão 1.2.0
Descrição Existe uma falha de bypass de bomba de descompressão na API de streaming (preload content=False) quando o suporte ao Brotli é utilizado. Isso ocorre porque três caminhos de código independentes em response.py ignoram a proteção max length. Especificamente, a aritmética de buffer em read() pode produzir valores max length negativos, flush decoder substitui incondicionalmente max length para -1, e flush decoder() não passa nenhum limite, resultando em descompressão ilimitada por padrão. Um servidor HTTP malicioso pode explorar isso para causar uma condição de falta de memória (OOM) ao descomprimir cargas úteis grandes na memória, levando a uma negação de serviço (DoS).
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9375
ECHO-B11B-9CF5-17BD
OESA-2026-2813
OESA-2026-2814
OESA-2026-2815
OESA-2026-2816
OPENSUSE-SU-2026:21430-1
SUSE-SU-2026:22863-1
SUSE-SU-2026:22937-1
SUSE-SU-2026:23048-1
SUSE-SU-2026:23176-1
SUSE-SU-2026:3397-1

Produtos afetados

Brotli
Urllib3