PT-2026-2060 · Pypi+5 · Urllib3+5

Illia-V

+1

·

Publicado

2026-01-07

·

Atualizado

2026-06-03

·

CVE-2026-21441

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do urllib3 de 1.22 a 2.6.2
Descrição O urllib3 é uma biblioteca cliente HTTP em Python. Sua API de streaming é projetada para manipulação eficiente de grandes respostas HTTP, lendo o conteúdo em blocos. A biblioteca descomprime o conteúdo com base no cabeçalho HTTP Content-Encoding, como gzip, deflate, br ou zstd. Ao usar a API de streaming com redirecionamentos HTTP e preload content definido como False, versões anteriores à 2.6.3 liam e descomprimiam desnecessariamente o corpo inteiro da resposta, mesmo antes de qualquer método de leitura ser chamado. Os limites de leitura configurados não restringiam a quantidade de dados descomprimidos, criando um risco de bombas de descompressão. Um servidor malicioso poderia explorar isso para causar consumo excessivo de recursos no cliente. Aplicações e bibliotecas são afetadas ao transmitir conteúdo de fontes não confiáveis sem desabilitar redirecionamentos.
Recomendações Atualize para a versão 2.6.3 ou posterior do urllib3. Se a atualização não for possível imediatamente, desabilite os redirecionamentos definindo redirect=False para solicitações a fontes não confiáveis.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1086
ALSA-2026:1087
ALSA-2026:1088
ALSA-2026:1089
ALSA-2026:1224
ALSA-2026:1226
ALSA-2026:1239
ALSA-2026:1240
ALSA-2026:1241
ALSA-2026:1254
AZL-73730
AZL-73734
AZL-74153
BDU:2026-03625
CVE-2026-21441
ECHO-48C0-4C3C-3A0D
GHSA-38JV-5279-WG99
MGASA-2026-0011
OESA-2026-1287
OESA-2026-1288
OESA-2026-1289
OESA-2026-1290
OESA-2026-1346
OESA-2026-1347
OESA-2026-1443
OESA-2026-1444
OESA-2026-1445
OESA-2026-1447
OESA-2026-1448
OPENSUSE-SU-2026:10049-1
OPENSUSE-SU-2026:10096-1
OPENSUSE-SU-2026:10539-1
OPENSUSE-SU-2026:20088-1
OPENSUSE-SU-2026:20271-1
RHSA-2026:1086
RHSA-2026:1087
RHSA-2026:1088
RHSA-2026:1089
RHSA-2026:1224
RHSA-2026:1226
RHSA-2026:1239
RHSA-2026:1240
RHSA-2026:1241
RHSA-2026:1254
RHSA-2026:1485
RHSA-2026:1546
RHSA-2026:1618
RHSA-2026:1619
RHSA-2026:1674
RHSA-2026:1676
RHSA-2026:1693
RHSA-2026:1704
RHSA-2026:1706
RHSA-2026:1712
RHSA-2026:1717
RHSA-2026:1726
RHSA-2026:1729
RHSA-2026:1734
RHSA-2026:1735
RHSA-2026:1791
RHSA-2026:1792
RHSA-2026:1793
RHSA-2026:1794
RHSA-2026:1803
RHSA-2026:1805
RHSA-2026:1957
RHSA-2026:2717
RHSA-2026:2718
RHSA-2026:2723
RHSA-2026:2728
RHSA-2026:2760
RHSA-2026:2764
RHSA-2026:2765
RHSA-2026:2911
SUSE-SU-2026:0255-1
SUSE-SU-2026:0443-1
SUSE-SU-2026:0635-1
SUSE-SU-2026:1412-1
SUSE-SU-2026:20131-1
SUSE-SU-2026:20157-1
SUSE-SU-2026:20270-1
SUSE-SU-2026:20364-1
SUSE-SU-2026:20591-1
USN-7955-1
USN-7955-2
USN-8010-1

Produtos afetados

Debian
Linuxmint
Red Os
Rocky Linux
Ubuntu
Urllib3