PT-2026-84049 · Tornado · Tornado

CVE-2026-82397

·

Publicado

2026-08-31

·

Atualizado

2026-09-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Tornado versões anteriores a 6.5.8
Description O Tornado processa corpos de requisição application/x-www-form-urlencoded utilizando urllib.parse.parse qs em tornado/escape.py sem especificar o parâmetro max num fields. O processo ocorre dentro de RequestHandler. execute em tornado/web.py, que analisa o corpo através de HTTPServerRequest. parse body e parse body arguments em tornado/httputil.py antes do despacho do manipulador. Consequentemente, uma requisição não autenticada contendo milhões de campos delimitados por separadores pode travar sincronicamente o loop de eventos de thread única, atrasando todas as conexões ativas. O corpo da requisição é limitado apenas por max buffer size, que possui o valor padrão de 104857600 bytes.
Recommendations Atualizar para a versão 6.5.8.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98544
CVE-2026-82397
ECHO-093B-7CF6-CF48
GHSA-MPF4-983Q-P7J4
PYSEC-2026-3928

Produtos afetados

Tornado