PT-2026-49592 · Pypi · Aiohttp

·

CVE-2026-54278

·

Publicado

2026-06-15

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas AIOHTTP versões anteriores a 3.14.1
Description Durante a limpeza, um corpo de requisição compactado pode ser descompactado na memória em um único bloco. Um invasor pode enviar um payload compactado em situações específicas que poderia ser descompactado na memória, potencialmente levando a uma Negação de Serviço (DoS) via zip bomb, que é um arquivo compactado malicioso projetado para travar ou congelar o sistema ao expandir para um tamanho enorme durante a descompactação.
Recommendations Atualize para a versão 3.14.1. Desative a compactação como uma medida paliativa temporária caso a atualização não seja possível.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54278
ECHO-2791-8592-919C
GHSA-G3CQ-J2XW-WF74
OESA-2026-2838
OESA-2026-2839
OPENSUSE-SU-2026:21372-1
PYSEC-2026-2111
SUSE-SU-2026:22819-1
SUSE-SU-2026:3207-1
SUSE-SU-2026:3208-1

Produtos afetados

Aiohttp