PT-2026-49597 · Fastapi+1 · Fastapi+1

·

CVE-2026-54283

·

Publicado

2026-06-15

·

Atualizado

2026-07-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Starlette (versões afetadas não especificadas) FastAPI (versões afetadas não especificadas)
Descrição Um problema de Negação de Serviço (DoS) existe na função request.form() ao processar requisições application/x-www-form-urlencoded. Enquanto os limites de max fields e max part size são aplicados para multipart/form-data, eles são ignorados para corpos codificados em URL. Isso permite que um invasor não autenticado cause exaustão de recursos de duas maneiras: enviando um grande número de campos (por exemplo, 1.000.000 de campos), o que bloqueia o loop de eventos do worker e consome CPU, ou enviando um único campo muito grande, o que força a alocação de memória ilimitada.
Recomendações Atualize para uma versão corrigida do Starlette e FastAPI para garantir que max fields e max part size sejam aplicados aos analisadores de URL codificada. Como medida paliativa temporária, restrinja o tamanho do corpo da requisição através de um proxy reverso para reduzir o risco de exaustão de memória, embora isso possa não evitar totalmente o bloqueio do loop de eventos.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-54283
ECHO-9688-FA29-3D55
GHSA-82W8-QH3P-5JFQ
OPENSUSE-SU-2026:21053-1
PYSEC-2026-249
RHSA-2026:25039
SUSE-SU-2026:22360-1

Produtos afetados

Fastapi
Starlette