Ad

CVE-2026-73568

HIGH CVSS 3.1: 7,5
Обновлено 13 августа 2026
Python
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Python
Публичный эксплойт Нет

py-libp2p — это реализация сетевого стека libp2p на Python. В версии 0.7.0 и более ранних версиях метод yamux handle_incoming() в libp2p/stream_muxer/yamux/yamux.py считывает длину 32-битного кадра ДАННЫХ, контролируемого злоумышленником, с помощью read_exactly() перед проверкой его на соответствие MAX_WINDOW_SIZE или проверке существованияstream_id. Одноранговый узел, который завершает стандартное Noise-квитирование, может отправить 12-байтовый кадр, объявляющий тело 0xFFFFFFFF, а затем удерживать тело, в результате чего цикл последовательного чтения yamux, используемый конфигурацией new_host() по умолчанию, блокирует и предотвращает выполнение каждого потока в этом соединении.

На момент этого обзора фиксированная версия недоступна.

Показать оригинальное описание (EN)

py-libp2p is the Python implementation of the libp2p networking stack. In 0.7.0 and earlier, the yamux handle_incoming() method in libp2p/stream_muxer/yamux/yamux.py reads an attacker-controlled 32-bit DATA frame length with read_exactly() before validating it against MAX_WINDOW_SIZE or checking whether stream_id exists. A peer that completes the standard Noise handshake can send a 12-byte frame declaring a 0xFFFFFFFF body and then withhold the body, causing the sequential yamux read loop used by the default new_host() configuration to block and preventing every stream on that connection from making progress. No fixed version is available as of this review.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1