PT-2026-66548 · Pypi · Aiohttp

CVE-2026-59881

·

Publicado

2026-07-30

·

Atualizado

2026-08-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AIOHTTP versões anteriores a 3.14.2
Description O cliente WebSocket aceita e descompacta frames com o bit RSV1 definido mesmo quando a extensão permessage-deflate (um mecanismo usado para comprimir mensagens WebSocket para reduzir a largura de banda) não foi negociada. Esse comportamento permite que um servidor malicioso cause consumo inesperado de CPU e memória.
Recommendations Atualize para a versão 3.14.2.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94397
CVE-2026-59881
ECHO-331A-ABDB-DB3B
GHSA-MQ44-7P77-Q5H7
OESA-2026-3277
OESA-2026-3278
OESA-2026-3279
OPENSUSE-SU-2026:11467-1
OPENSUSE-SU-2026:21687-1
PYSEC-2026-3547

Produtos afetados

Aiohttp