PT-2026-95548 · Pypi · Anyio

CVE-2026-64847

·

Publicado

2026-09-18

·

Atualizado

2026-10-02

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas AnyIO versões anteriores a 4.14.2
Descrição O AnyIO inicia workers de pool de processos com o fluxo de erro padrão conectado a um pipe que o processo pai nunca esvazia. Embora a documentação afirme que todos os três fluxos padrão são redirecionados, o worker redireciona apenas o stdin e o stdout para /dev/null. Se o código do worker escrever uma quantidade significativa de dados influenciados por um invasor em sys.stderr, o pipe pode encher e bloquear o worker antes que ele retorne a resposta do protocolo de saída padrão. Isso faz com que a chamada de pool de processos aguardada permaneça bloqueada indefinidamente, resultando em uma negação de serviço. Este problema afeta aplicações que executam código de worker não confiável ou defeituoso capaz de produzir uma saída de erro padrão substancial.
Recomendações Atualize para a versão 4.14.2. Como solução temporária, feche o sys.stderr na função de destino para evitar o deadlock.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-XS44337
CVE-2026-64847
ECHO-B8CF-50B8-5B03
GHSA-5P39-CFHJ-2XMP
PYSEC-2026-4024
SUSE-SU-2026:4416-1

Produtos afetados

Anyio