PT-2026-96285 · Pypi · Zapros

CVE-2026-61652

·

Publicado

2026-09-21

·

Atualizado

2026-09-29

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Zapros versões anteriores a 0.14.0
Description Ocorre uma negação de serviço via exaustão de memória ao transmitir respostas compactadas. O decodificador ignora o limite de memória definido pelo tamanho do chunk, seja especificado explicitamente via iter bytes(chunk size=...) ou usando o valor padrão. Consequentemente, um chunk pode exceder o tamanho solicitado, permitindo que uma única resposta compactada cause o transbordamento da memória.
Recommendations Atualize para a versão 0.14.0. Leia o corpo compactado usando Response.iter raw() ou Response.async iter raw() para ignorar os decodificadores integrados e realize a descompactação manualmente com um limite explícito de tamanho de saída, como o max length do zlib. Envie Accept-Encoding: identity para desativar a compactação de resposta. Evite decodificar corpos de resposta de servidores não confiáveis.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61652
GHSA-6CP7-3M3C-5X5C

Produtos afetados

Zapros