Vulnerability in Python libraries lzma, bz2, and gzip, potentially leading to code execution

W dostarczonych w ramach CPython klasach dekompresji danych skompresowanych w formatach lzma, bz2 i gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor i gzip.GzipFile) zidentyfikowano lukę bezpieczeństwa (CVE-2026-6100), prowadzącą do odwołania do pamięci po jej zwolnieniu. Problem przypisano do krytycznego poziomu zagrożenia (9,1 z 10) — w przypadku pomyślnego wykorzystania luka może prowadzić do wycieku informacji z pamięci procesu lub wykonania kodu atakującego podczas dekompresji specjalnie przygotowanych danych. Naprawa jest aktualnie dostępna w formie łatki.

Problem ujawnia się po zakończeniu operacji przydzielania pamięci niepowodzeniem, które występuje w przypadku braku pamięci (w celu pomyślnego wykorzystania luki atakujący musi stworzyć warunki prowadzące do wyczerpania dostępnej pamięci procesu). Odwołanie do już zwolnionej pamięci występuje w aplikacjach, które ponownie używają instancji obiektu po wystąpieniu błędu w procesie dekompresji. Aplikacje, które za każdym razem tworzą nową instancję obiektu, nie są narażone na tę lukę.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster