Veille sécuritéBackend & données
P3Élevée
Un avis Tornado signale que CurlAsyncHTTPClient ne limite pas la taille de la réponse décompressée et peut accumuler suffisamment de données pour épuiser la mémoire du processus. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.
Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.5.9
Source : GHSA-chx6-46f5-w4vp — Tornado
Analyse technique
Avec la décompression des réponses activée, le client curl peut ajouter les données décompressées à un tampon sans limite de taille. Un serveur distant malveillant répondant à une requête effectuée par l’application peut provoquer une consommation excessive de mémoire.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30T23:49:13Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDéni de service par épuisement de mémoire lors du traitement d’une réponse compressée malveillante.
Versions affectées<= 6.5.8
Version corrigée6.5.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T23:49:13Z
Mise à jour2026-09-30T23:49:14Z
Action recommandée
Mettre à niveau vers Tornado 6.5.9 ; limiter ou contrôler les requêtes vers des URL non fiables si CurlAsyncHTTPClient est utilisé.
Sources
Priorisation DFS : P3 · 1 source(s).