CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
Veille sécuritéBackend & données
P3Moyenne

Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message après inflation.

PythonAutobahnWebSocket
IdentifiantCVE-2026-77528
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif26.7.1

Analyse technique

Dans le chemin permessage-deflate, le compteur utilisé pour appliquer maxMessagePayloadSize est alimenté avant décompression. Le contenu est ensuite décompressé sans limite de sortie équivalente et transmis aux callbacks applicatifs, ce qui contourne la borne de ressources configurée sur le message final.

Impact, versions et correctif

VecteurRéseau, via une trame WebSocket compressée et fortement expansive.
PréconditionsUne application Autobahn ou Crossbar doit accepter WebSocket avec l’extension permessage-deflate et s’appuyer sur maxMessagePayloadSize comme limite de ressources.
ImpactContournement de la limite applicative de taille et consommation mémoire ou CPU accrue, avec risque de déni de service selon le traitement applicatif.
Versions affectéesautobahn < 26.7.1 ; crossbar < 26.7.1
Version corrigée26.7.1
ContournementDésactiver permessage-deflate lorsque possible ou imposer une limite de taille et de décompression au niveau du proxy WebSocket.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.3
EPSS0,40% · percentile 34,1%
Publication2026-09-22T22:37:28+02:00
Mise à jour2026-09-22T22:37:28+02:00

Détection / vérification

Surveiller les connexions WebSocket présentant un fort écart entre taille des trames compressées reçues et taille des messages traités, ainsi que les hausses mémoire ou CPU des workers WebSocket.

Action recommandée

Mettre à jour autobahn et/ou crossbar vers 26.7.1 ou une version ultérieure.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).