PT-2026-49119 · Tornado · Tornado

CVE-2026-49855

·

Publicado

2026-06-13

·

Atualizado

2026-07-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Tornado versões anteriores a 6.5.6
Description As rotinas de descompressão gzip processam dados em blocos de tamanho limitado, mas não possuem um limite geral para o tamanho total dos blocos descompactados acumulados. Isso permite que um servidor malicioso consuma quantidades ilimitadas de memória quando acessado via 'SimpleAsyncHTTPClient' em sua configuração padrão. Embora o 'HTTPServer' não seja afetado por padrão, ele se torna vulnerável se decompress request=True for definido.
Recommendations Atualize para a versão 6.5.6 ou posterior. Como medida paliativa temporária, defina decompress response=False ou utilize 'CurlAsyncHTTPClient'.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49855
ECHO-7775-EB27-2601
GHSA-MGF9-4VPG-HJ56
OESA-2026-2727
OESA-2026-2728
OPENSUSE-SU-2026:11027-1
OPENSUSE-SU-2026:21067-1
PYSEC-2026-3389
SUSE-SU-2026:22286-1
SUSE-SU-2026:22373-1
SUSE-SU-2026:22430-1
SUSE-SU-2026:22445-1
SUSE-SU-2026:2725-1
SUSE-SU-2026:2726-1
SUSE-SU-2026:3291-1

Produtos afetados

Tornado