CVE-2026-27695

MEDIUM CVSS 3.1: 5,3 EPSS 0.05%
Обновлено 26 февраля 2026
Zeroae
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 0.10.1
Устранено в версии 0.10.1
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Zeroae
Публичный эксплойт Нет

zae-limiter — это библиотека ограничения скорости, использующая алгоритм ведра токенов. До версии 0.10.1 все сегменты ограничения скорости для одного объекта использовали один и тот же ключ раздела DynamoDB (`namespace/ENTITY#{id}`). Объект с высоким трафиком может превысить ограничения пропускной способности DynamoDB для каждого раздела (~ 1000 WCU/сек), вызывая регулирование, которое ухудшает качество обслуживания этого объекта — и потенциально совместного размещения объектов в одном разделе.

Версия 0.10.1 устраняет проблему.

Показать оригинальное описание (EN)

zae-limiter is a rate limiting library using the token bucket algorithm. Prior to version 0.10.1, all rate limit buckets for a single entity share the same DynamoDB partition key (`namespace/ENTITY#{id}`). A high-traffic entity can exceed DynamoDB's per-partition throughput limits (~1,000 WCU/sec), causing throttling that degrades service for that entity — and potentially co-located entities in the same partition. Version 0.10.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Zeroae Zae-Limiter
cpe:2.3:a:zeroae:zae-limiter:*:*:*:*:*:*:*:*
0.10.1