Veille sécuritéBackend & données
P3Moyenne
Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message après inflation.
PythonAutobahnWebSocket
IdentifiantCVE-2026-77528
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif26.7.1
Analyse technique
Dans le chemin permessage-deflate, le compteur utilisé pour appliquer maxMessagePayloadSize est alimenté avant décompression. Le contenu est ensuite décompressé sans limite de sortie équivalente et transmis aux callbacks applicatifs, ce qui contourne la borne de ressources configurée sur le message final.
Impact, versions et correctif
VecteurRéseau, via une trame WebSocket compressée et fortement expansive.
PréconditionsUne application Autobahn ou Crossbar doit accepter WebSocket avec l’extension permessage-deflate et s’appuyer sur maxMessagePayloadSize comme limite de ressources.
ImpactContournement de la limite applicative de taille et consommation mémoire ou CPU accrue, avec risque de déni de service selon le traitement applicatif.
Versions affectéesautobahn < 26.7.1 ; crossbar < 26.7.1
Version corrigée26.7.1
ContournementDésactiver permessage-deflate lorsque possible ou imposer une limite de taille et de décompression au niveau du proxy WebSocket.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.3
EPSS0,40% · percentile 34,1%
Publication2026-09-22T22:37:28+02:00
Mise à jour2026-09-22T22:37:28+02:00
Détection / vérification
Surveiller les connexions WebSocket présentant un fort écart entre taille des trames compressées reçues et taille des messages traités, ainsi que les hausses mémoire ou CPU des workers WebSocket.
Action recommandée
Mettre à jour autobahn et/ou crossbar vers 26.7.1 ou une version ultérieure.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).