PT-2026-48530 · Pypi · Kafka-Python

Katriel Moses

·

Publicado

2026-06-10

·

Atualizado

2026-06-12

·

CVE-2026-10142

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas kafka-python versões anteriores a 2.3.2
Description Um problema de negação de serviço existe no analisador de protocolo. Um broker malicioso ou um atacante de máquina-do-meio (machine-in-the-middle) pode esgotar a memória ou travar conexões ao enviar um valor de comprimento de quadro de 4 bytes manipulado que carece de validação de limites. Ao enviar esse valor através da função receive bytes(), um atacante pode desencadear uma alocação de memória de vários gigabytes ou um ValueError não capturado. Isso deixa a conexão em um estado corrompido, fazendo com que as solicitações travem e os consumidores parem de enviar batimentos cardíacos (heartbeating) até que ocorra a reinicialização.
Recommendations Atualize para a versão 2.3.2 ou posterior.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10142
OPENSUSE-SU-2026:11004-1

Produtos afetados

Kafka-Python