Ad

CVE-2026-69244

HIGH CVSS 4.0: 7,1 EPSS 0.30%
Обновлено 4 августа 2026
Python
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 3.14.3
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов), CWE-125 (Чтение за пределами буфера), CWE-416 (Использование памяти после освобождения)
Поставщик Python
Публичный эксплойт Нет

AIOHTTP — это асинхронная клиент-серверная платформа HTTP для asyncio и Python. До версии 3.14.3 чтение кучи за пределами границ могло произойти в анализаторе ответа C при построении сообщения об ошибке для неправильного ответа. Сервер, контролируемый злоумышленником, или, возможно, случайный ответ могут вызвать DoS на клиенте.

Уязвимым путем была конструкция сообщения об ошибке в aiohttp/_http_parser.pyx, где указатель позиции ошибки llhttp использовался для построения фрагмента для некорректных фрагментированных ответов и неверных байтов запроса или ответа в конце буфера. Эта проблема исправлена ​​в версии 3.14.3.

Показать оригинальное описание (EN)

AIOHTTP is an asynchronous HTTP client/server framework for asyncio and Python. Prior to 3.14.3, an out-of-bounds heap read could occur in the C response parser while building an error message for a malformed response. An attacker controlled server, or possibly an accidental response, could trigger a DoS in the client. The vulnerable path was error message construction in aiohttp/_http_parser.pyx, where an llhttp error-position pointer was used to build a snippet for malformed chunked responses and malformed request or response bytes at the buffer end. This issue is fixed in version 3.14.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0