PT-2026-95665 · Pypi · Autobahn

CVE-2026-77528

·

Publicado

2026-09-18

·

Atualizado

2026-10-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Autobahn Python versões anteriores a 26.7.1
Description Endpoints WebSocket que aceitam permessage-deflate e dependem de maxMessagePayloadSize aplicam o limite ao comprimento do quadro comprimido antes da inflação, mas não verificam novamente o tamanho da mensagem descompactada antes da entrega. Um cliente remoto não autenticado pode enviar um quadro comprimido válido que permanece abaixo do limite de tamanho de fio configurado, mas que se expande além do limite de mensagem da aplicação após a descompressão. Isso leva à alocação, junção e validação de dados excessivos passados para as callbacks da aplicação, o que pode resultar em pressão por exaustão de recursos.
Recommendations Atualizar para a versão 26.7.1.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77528
GHSA-HXP9-W8X3-P566
OPENSUSE-SU-2026:11852-1
PYSEC-2026-4027
PYSEC-2026-4031

Produtos afetados

Autobahn