PT-2026-84844 · Pypi · Httpx2

CVE-2026-84378

·

Publicado

2026-09-02

·

Atualizado

2026-09-10

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas HTTPX2 versões 2.5.0 até 2.9.0
Description O analisador de Server-Sent Events (SSE) em src/httpx2/httpx2/ sse.py copia e reanalisa repetidamente o texto armazenado em buffer na função SSELineDecoder.decode() quando um endpoint SSE divide uma única linha não terminada em vários fragmentos de resposta. Este comportamento afeta httpx2.Client.sse() e httpx2.AsyncClient.sse(). Como o trabalho de processamento cresce quadraticamente em relação ao comprimento da linha, um fluxo especialmente criado pode causar consumo excessivo de CPU, bloqueando potencialmente um trabalhador síncrono ou um loop de eventos assíncrono.
Recommendations Atualizar para a versão 2.10.0.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84378
GHSA-F2FP-RGF2-35CP
PYSEC-2026-3847

Produtos afetados

Httpx2