PT-2026-95665 · Pypi · Autobahn
CVE-2026-77528
·
Publicado
2026-09-18
·
Atualizado
2026-10-01
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Autobahn Python versões anteriores a 26.7.1
Description
Endpoints WebSocket que aceitam permessage-deflate e dependem de
maxMessagePayloadSize aplicam o limite ao comprimento do quadro comprimido antes da inflação, mas não verificam novamente o tamanho da mensagem descompactada antes da entrega. Um cliente remoto não autenticado pode enviar um quadro comprimido válido que permanece abaixo do limite de tamanho de fio configurado, mas que se expande além do limite de mensagem da aplicação após a descompressão. Isso leva à alocação, junção e validação de dados excessivos passados para as callbacks da aplicação, o que pode resultar em pressão por exaustão de recursos.Recommendations
Atualizar para a versão 26.7.1.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Autobahn