Vulnerabilidades no AIOHTTP expõem aplicativos web a riscos de DoS e injeção
Múltiplas falhas na biblioteca AIOHTTP podem permitir que atacantes causem negação de serviço ou injetem cabeçalhos maliciosos. Desenvolvedores devem atualizar imediatamente.
TL;DR
- Falhas de esgotamento de memória no processamento de cabeçalhos e multipart podem levar a DoS.
- Tamanho ilimitado do cache DNS permite ataques de esgotamento de recursos.
- Falha na sanitização do parâmetro content-type permite divisão de resposta HTTP.
- Quatro CVEs abordadas no aviso de segurança do Ubuntu USN-8591-1.
- Aplicação imediata de patches recomendada para aplicações usando AIOHTTP.
A popular biblioteca Python assíncrona de cliente/servidor HTTP AIOHTTP foi identificada como contendo múltiplas vulnerabilidades que podem ser exploradas por atacantes. Esses problemas variam desde gerenciamento inadequado de recursos levando à negação de serviço, até falhas na sanitização de entrada que permitem divisão de resposta HTTP.
O Ubuntu lançou o aviso de segurança USN-8591-1 abordando essas preocupações, instando os desenvolvedores a aplicarem as atualizações. Organizações que dependem do AIOHTTP devem priorizar a correção para evitar possíveis interrupções de serviço ou violações de segurança.
Negação de Serviço via Esgotamento de Recursos
- CVE-2026-22815 afeta o tratamento de memória durante o processamento de cabeçalhos e rodapés HTTP
- CVE-2026-34513 envolve crescimento ilimitado do cache DNS que atacantes podem explorar
- Ambas as vulnerabilidades permitem que atacantes remotos consumam recursos excessivos do sistema
- Exploração bem-sucedida leva à degradação do serviço ou negação completa de serviço
Sanitização de Entrada e Risco de Injeção
- CVE-2026-34514 impacta a sanitização do parâmetro content_type em respostas HTTP
- Esta falha permite divisão de resposta HTTP através de injeção de cabeçalho maliciosa
- Atacantes podem manipular proxies intermediários ou caches web
- CVE-2026-34516 afeta o processamento de cabeçalhos multipart com riscos semelhantes de esgotamento de recursos
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.