Un serveur HTTP malveillant peut envoyer une ligne de taille de chunk très longue et sans saut de ligne, qu’urllib3 met en mémoire sans limite pendant la lecture. La mémoire du processus client peut ainsi être épuisée; le correctif est disponible dans urllib3 2.8.0.
Source : NVD — CVE-2026-97689
Analyse technique
Le parseur de chunks conserve le champ de taille jusqu’à recevoir un saut de ligne ou la fin de réponse, sans borne de longueur; un serveur peut donc provoquer une allocation mémoire non bornée avec une réponse Transfer-Encoding: chunked.
Impact, versions et correctif
Détection / vérification
Repérer les usages d’urllib3 antérieur à 2.8.0 et les lectures de réponses chunked, notamment via HTTPResponse.stream ou read_chunked.
Action recommandée
Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).