PT-2026-38291 · Pypi · Basic-Ftp

CVE-2026-44240

·

Publicado

2026-05-06

·

Atualizado

2026-07-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas basic-ftp versões 0.0.1 até 5.3.0
Descrição Existe uma negação de serviço (DoS) no lado do cliente ao analisar respostas multilinha do canal de controle FTP. Um servidor FTP malicioso ou comprometido pode enviar uma resposta multilinha não terminada durante a fase inicial do banner, antes da autenticação. O cliente anexa continuamente esses dados à variável partialResponse dentro do FtpContext e analisa repetidamente o buffer sem impor um limite de tamanho máximo. Isso ocorre porque a função onControlSocketData concatena novos blocos com respostas incompletas anteriores e os envia de volta para a função parseControlResponse().
Isso pode levar ao consumo excessivo de memória e CPU, fazendo com que a aplicação permaneça travada na função connect(). Os impactos potenciais incluem negação de serviço no nível do processo, encerramentos de containers por falta de memória (OOM kills), reinicializações de workers e degradação do serviço em aplicações que se conectam automaticamente a endpoints FTP, como as utilizadas para importações agendadas, tarefas de backup ou pipelines de ingestão de documentos.
Recomendações Atualize para a versão 5.3.1. Como medida paliativa temporária, restrinja a aplicação de se conectar a endpoints FTP não confiáveis ou fornecidos por clientes até que a atualização seja aplicada.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44240
GHSA-RPMF-866Q-6P89

Produtos afetados

Basic-Ftp