PT-2026-79146 · Bandit · Bandit

·

CVE-2026-74836

·

Publicado

2026-08-20

·

Atualizado

2026-08-21

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas bandit versões 0.3.4 até 1.12.4
Description Um invasor remoto não autenticado pode fixar um número ilimitado de processos de stream HTTP/2 indefinidamente ao explorar o controle de fluxo no nível da conexão. Quando o corpo de resposta de um stream excede a janela de envio no nível da conexão HTTP/2, o Bandit.HTTP2.Connection coloca os bytes restantes e um fechamento de resposta em fila em pending sends, fazendo com que o processo do stream bloqueie permanentemente durante uma chamada síncrona ao processo de conexão. Como não há limite para essa espera e a fila não é limpa, as solicitações RST STREAM do cliente nunca são lidas, e frames PING periódicos impedem que os timeouts de leitura do nível de transporte sejam disparados. Isso permite que um invasor fixe processos, estado do Plug e recursos associados, como conexões upstream agrupadas em um Plug de proxy reverso, ao atingir endpoints com respostas maiores que a janela de conexão e manter a conexão ativa com PINGs.
Recommendations Atualize o bandit para a versão 1.12.5 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74836
GHSA-XJ8G-532W-JV94

Produtos afetados

Bandit