CPython'i tarnitud tihendatud andmete dekompressimise klassides lzma, bz2 ja gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor ja gzip.GzipFile) on avastatud haavatavus (CVE-2026-6100), mis viib mĂ€llu juurdepÀÀsuni pĂ€rast selle vabastamist. Probleemile on antud kriitilise tĂ”siduse tase (9.1 kĂŒmnest) â kui haavatavust suudetakse Ă€ra kasutada, vĂ”ib see viia teabe lekkimiseni protsessi mĂ€lust vĂ”i rĂŒndaja koodi tĂ€itmisele spetsiaalselt vormindatud andmete dekompressimise ajal. Parandus on hetkel saadaval plaastri kujul.
Probleem ilmneb pĂ€rast mĂ€lu eraldamise operatsiooni lĂ”ppemist veaga, mis tekib mĂ€lu puudumise tĂ”ttu (haavatavuse edukaks Ă€rakasutamiseks peab rĂŒndaja looma tingimused protsessi mĂ€lust ammendamiseks). Juhtimine juba vabastatud mĂ€llu toimub rakendustes, mis kasutavad objekti eksemplari uuesti pĂ€rast veateadet dekompressimise protsessis. Rakendused, mis iga kutsumise korral loovad uue objekti eksemplari, ei ole haavatavad.
Allikas: opennet.ru
