Fastapi · Fastapi · CVE-2026-54283
**Nome do Software Vulnerável e Versões Afetadas**
Starlette (versões afetadas não especificadas)
FastAPI (versões afetadas não especificadas)
**Descrição**
Um problema de Negação de Serviço (DoS) existe na função `request.form()` ao processar requisições `application/x-www-form-urlencoded`. Enquanto os limites de `max fields` e `max part size` são aplicados para `multipart/form-data`, eles são ignorados para corpos codificados em URL. Isso permite que um invasor não autenticado cause exaustão de recursos de duas maneiras: enviando um grande número de campos (por exemplo, 1.000.000 de campos), o que bloqueia o loop de eventos do worker e consome CPU, ou enviando um único campo muito grande, o que força a alocação de memória ilimitada.
**Recomendações**
Atualize para uma versão corrigida do Starlette e FastAPI para garantir que `max fields` e `max part size` sejam aplicados aos analisadores de URL codificada.
Como medida paliativa temporária, restrinja o tamanho do corpo da requisição através de um proxy reverso para reduzir o risco de exaustão de memória, embora isso possa não evitar totalmente o bloqueio do loop de eventos.