Aller au contenu
Développeur Full Stack
, ,

urllib3 : boucle infinie lors du décodage Deflate en flux

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une réponse HTTP chunked utilisant Deflate et contenant des octets après la fin du flux compressé peut bloquer urllib3 dans une boucle infinie lors de la lecture par morceaux. Cela entraîne une consommation CPU excessive et empêche la requête d’aboutir; le problème est corrigé dans urllib3 2.8.0.

Python
IdentifiantCVE-2026-97688
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0

Source : NVD — CVE-2026-97688

Analyse technique

Le cas déclencheur requiert Transfer-Encoding: chunked, Content-Encoding: deflate, le décodage activé et une taille positive finie pour le flux; après la fin du flux Deflate, les octets résiduels sont retraités sans progression. Les délais d’attente réseau ne mettent pas fin à la boucle puisqu’aucune nouvelle lecture du socket n’a lieu.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication et une mise à jour le 2026-09-29 à 16:17:18.680Z, soit 18:17:18.680+02:00, dans l’intervalle demandé; il s’agit d’une vulnérabilité et d’un correctif explicitement décrits, et non d’une simple modification administrative.
ImpactConsommation excessive de CPU et requête qui ne se termine pas lorsqu’un client traite une réponse malveillante.
Versions affectéesurllib3 2.6.2 à 2.7.x
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T16:17:18.680Z
Mise à jour2026-09-29T16:17:18.680Z

Détection / vérification

Repérer les usages d’urllib3 2.6.2 à 2.7.x et les appels à HTTPResponse.stream ou read_chunked avec décodage Deflate et une taille positive finie.

Action recommandée

Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :