PT-2026-95548 · Pypi · Anyio
CVE-2026-64847
·
Publicado
2026-09-18
·
Atualizado
2026-10-02
CVSS v4.0
6.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
AnyIO versões anteriores a 4.14.2
Descrição
O AnyIO inicia workers de pool de processos com o fluxo de erro padrão conectado a um pipe que o processo pai nunca esvazia. Embora a documentação afirme que todos os três fluxos padrão são redirecionados, o worker redireciona apenas o stdin e o stdout para /dev/null. Se o código do worker escrever uma quantidade significativa de dados influenciados por um invasor em
sys.stderr, o pipe pode encher e bloquear o worker antes que ele retorne a resposta do protocolo de saída padrão. Isso faz com que a chamada de pool de processos aguardada permaneça bloqueada indefinidamente, resultando em uma negação de serviço. Este problema afeta aplicações que executam código de worker não confiável ou defeituoso capaz de produzir uma saída de erro padrão substancial.Recomendações
Atualize para a versão 4.14.2.
Como solução temporária, feche o
sys.stderr na função de destino para evitar o deadlock.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anyio