Les classes de décompression de données compressées fournies avec CPython dans les formats lzma, bz2 et gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor et gzip.GzipFile) présentent une vulnérabilité (CVE-2026-6100) qui conduit à un accès à la mémoire après sa libération. Le problème a été classé comme critique (9,1 sur 10) — en cas d'exploitation réussie, la vulnérabilité peut entraîner une fuite d'informations de la mémoire du processus ou l'exécution de code malveillant lors de la décompression de données spécialement conçues. Un correctif est actuellement disponible sous forme de patch.
Le problème se manifeste après l'achèvement d'une opération d'allocation de mémoire échouée en raison d'un manque de mémoire (pour exploiter avec succès la vulnérabilité, l'attaquant doit créer les conditions d'épuisement de la mémoire disponible pour le processus). Un accès à la mémoire déjà libérée se produit dans les applications qui réutilisent un objet après le retour d'une erreur lors du processus de décompression. Les applications qui créent un nouvel objet à chaque appel ne sont pas vulnérables.
Source : opennet.ru
