PT-2026-67326 · Composer · Guzzle

·

CVE-2026-67353

·

Publicado

2026-07-20

·

Atualizado

2026-08-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas guzzlehttp/guzzle versões anteriores a 7.15.1
Description Um problema de negação de serviço existe no componente CookieJar. O sistema aceita um número ilimitado de campos de cabeçalho Set-Cookie sem restrições de tamanho. Um servidor malicioso pode retornar diversos cookies grandes, forçando a aplicação a armazenar dados excessivos na memória e gerar cabeçalhos Cookie superdimensionados. Isso pode levar ao aumento do consumo de memória, maior tempo de processamento e falhas nas requisições quando o cabeçalho gerado excede os limites de um manipulador, implementação HTTP, proxy ou servidor de destino. Além disso, um servidor em um host irmão pode definir cookies de domínio pai que afetam outros serviços irmãos que utilizam o mesmo jar. Este problema ocorre quando o suporte a cookies integrado está habilitado e um jar é reutilizado após o recebimento de uma resposta controlada por um invasor.
Recommendations Atualize o guzzlehttp/guzzle para a versão 7.15.1 ou posterior. Como solução temporária, evite habilitar um jar de cookies integrado compartilhado para requisições a origens não confiáveis. Utilize jars separados por host ou limite de confiança. Desative a manipulação de cookies para requisições não confiáveis. Descarte ou limpe o jar após receber uma resposta não confiável antes que ele seja reutilizado. Implemente uma CookieJarInterface personalizada para impor limites adequados caso seja necessário aceitar cookies de pares não confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67353
GHSA-F283-GHQC-FG79

Produtos afetados

Guzzle