PT-2026-84849 · Pypi · Httpx2

CVE-2026-84382

·

Publicado

2026-09-02

·

Atualizado

2026-09-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas HTTPX2 versões anteriores a 2.12.0
Description Os decodificadores de conteúdo em src/httpx2/httpx2/ decoders.py inflam totalmente cada chunk de rede gzip, deflate, br ou zstd antes que as funções iter bytes() ou aiter bytes() entreguem pedaços limitados à aplicação. Esse comportamento permite que um servidor comprometido ou controlado por um invasor cause severa pressão de memória ou a terminação do processo por falta de memória (out-of-memory) ao enviar chunks comprimidos que se expandem significativamente durante a alocação intermediária, mesmo quando a aplicação está transmitindo a resposta.
Recommendations Atualizar para a versão 2.12.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84382
GHSA-8XX6-HGC6-GC2M
PYSEC-2026-3846

Produtos afetados

Httpx2