O vulnerabilitate în bibliotecile Python lzma, bz2 și gzip, care ar putea duce la executarea codului.

În clasele de decomprimare a datelor comprimate din CPython, pentru formatele lzma, bz2 și gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor și gzip.GzipFile), a fost identificată o vulnerabilitate (CVE-2026-6100), care duce la accesarea memoriei după ce aceasta a fost eliberată. Problema are un nivel critic de severitate (9.1 din 10) — în cazul unei exploatări reușite, vulnerabilitatea ar putea provoca scurgeri de informații din memoria procesului sau executarea de cod de către atacator în timpul decomprimării datelor special pregătite. O soluție este momentan disponibilă sub formă de patch.

Problema apare după ce operațiunea de alocare a memoriei eșuează din cauza insuficienței de memorie (pentru a explora vulnerabilitatea, atacatorul trebuie să creeze condiții de epuizare a memoriei disponibile procesului). Accesarea memoriei deja eliberate apare în aplicațiile care reutilizează instanța unui obiect după ce eroarea a fost returnată în timpul decomprimării. Aplicațiile care creează o nouă instanță a obiectului la fiecare apel nu sunt vulnerabile.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster