Vulnerabilidad en las bibliotecas de Python lzma, bz2 y gzip, que potencialmente permite la ejecución de código

Se ha identificado una vulnerabilidad (CVE-2026-6100) en las clases de descompresión de datos comprimidos en los formatos lzma, bz2 y gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor y gzip.GzipFile) que se suministran con CPython, la cual resulta en el acceso a memoria después de que ha sido liberada. Este problema ha sido clasificado con un nivel crítico de peligrosidad (9.1 de 10); en caso de explotación exitosa, la vulnerabilidad podría llevar a la filtración de información de la memoria del proceso o a la ejecución de código malicioso durante la descompresión de datos especialmente diseñados. Actualmente, la corrección está disponible en forma de parche.

El problema se manifiesta tras la finalización de una operación de asignación de memoria con un error que ocurre debido a la falta de memoria (para que un atacante pueda explotar la vulnerabilidad, debe crear condiciones que agoten la memoria disponible para el proceso). El acceso a la memoria ya liberada se produce en aplicaciones que reutilizan una instancia de objeto después de que se ha devuelto un error durante el proceso de descompresión. Las aplicaciones que crean una nueva instancia del objeto en cada llamada no son vulnerables.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster