PT-2026-76909 · Pypi+1 · Yazl+1

·

CVE-2026-18929

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Carbone versões anteriores a 3.8.2 Carbone versões anteriores a 4.26.3 Carbone versões anteriores a 5.4.4
Description Ocorre uma Negação de Serviço ao processar arquivos .docx devido à falta de proteção contra zip bombs. A biblioteca utiliza yazl para descompressão de zip, mas não valida os tamanhos das entradas. Isso permite que um invasor forneça um arquivo .docx malicioso que se descompacta em um tamanho extremamente grande, levando ao consumo excessivo de memória e ao travamento do servidor da aplicação. Um zip bomb é um arquivo de arquivo malicioso projetado para travar ou congelar o sistema que o lê ao expandir para um tamanho enorme após a descompressão.
Recommendations Atualizar para a versão 3.8.2 Atualizar para a versão 4.26.3 Atualizar para a versão 5.4.4

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18929

Produtos afetados

Carbon
Yazl