PT-2026-38278 · Pypi · Python-Multipart

·

CVE-2026-42561

·

Publicado

2026-05-06

·

Atualizado

2026-07-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas python-multipart versões anteriores a 0.0.27
Descrição Um problema de negação de serviço existe na análise de cabeçalho de parte multipart do MultipartParser ao processar multipart/form-data. O analisador não possuía limites para o número de cabeçalhos de parte ou para o tamanho de cabeçalhos individuais. Um invasor poderia causar processamento excessivo de CPU, levando à exaustão da CPU e possíveis atrasos no worker ou no event-loop em aplicações ASGI que utilizam frameworks como Starlette ou FastAPI, ao enviar uma requisição com um único valor de cabeçalho muito grande ou muitos cabeçalhos repetidos sem encerrar o bloco de cabeçalhos. Os estados do analisador afetados incluem HEADER FIELD START, HEADER FIELD, HEADER VALUE START, HEADER VALUE e HEADER VALUE ALMOST DONE.
Recomendações Atualize para a versão 0.0.27 ou posterior. Imponha limites de tamanho do corpo da requisição na camada do servidor, proxy ou framework para reduzir a exposição.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AZ09261
CLEANSTART-2026-CQ05396
CLEANSTART-2026-EM82280
CLEANSTART-2026-IR98353
CLEANSTART-2026-SO50412
CLEANSTART-2026-WQ85001
CVE-2026-42561
ECHO-6701-0C72-DE60
GHSA-PP6C-GR5W-3C5G
OPENSUSE-SU-2026:10797-1
OPENSUSE-SU-2026:20846-1
PYSEC-2026-3039
SUSE-SU-2026:1961-1
SUSE-SU-2026:21999-1

Produtos afetados

Python-Multipart