PT-2026-51014 · Pypi · Urllib3+1
CVE-2026-9375
·
Publicado
2026-06-19
·
Atualizado
2026-08-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
urllib3 versão 2.6.3
Brotli versão 1.2.0
Descrição
Existe uma falha de bypass de bomba de descompressão na API de streaming (
preload content=False) quando o suporte ao Brotli é utilizado. Isso ocorre porque três caminhos de código independentes em response.py ignoram a proteção max length. Especificamente, a aritmética de buffer em read() pode produzir valores max length negativos, flush decoder substitui incondicionalmente max length para -1, e flush decoder() não passa nenhum limite, resultando em descompressão ilimitada por padrão. Um servidor HTTP malicioso pode explorar isso para causar uma condição de falta de memória (OOM) ao descomprimir cargas úteis grandes na memória, levando a uma negação de serviço (DoS).Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Brotli
Urllib3