Zapros : déni de service par chaînes Content-Encoding imbriquées (CVE-2026-61541)
Veille sécuritéBackend & données
P4Moyenne

Le client HTTP Python Zapros est vulnérable à une consommation excessive de ressources lors de la réception d’une réponse utilisant un nombre excessif d’encodages Content-Encoding chaînés.

PythonZaprosHTTP
IdentifiantCVE-2026-61541
EPSS
Exploitationnon connue / non déterminée
Correctif0.14.0

Analyse technique

Zapros construisait une chaîne de décompression profondément imbriquée à partir de la réponse reçue, sans plafond suffisant. Un serveur distant non fiable ou une redirection vers celui-ci peut transmettre une valeur Content-Encoding excessivement chaînée.

Impact, versions et correctif

VecteurRéseau, via une réponse HTTP contrôlée par un serveur distant ou une redirection suivie par l’application.
PréconditionsL’application doit utiliser Zapros pour contacter une origine non fiable, ou suivre une redirection vers une origine contrôlée par l’attaquant.
ImpactConsommation excessive de ressources et déni de service du processus appelant.
Versions affectéesVersions antérieures à 0.14.0.
Version corrigée0.14.0
ContournementAjouter un middleware de réponse qui refuse les en-têtes Content-Encoding présentant un nombre excessif de couches.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-21T22:16:57+02:00
Mise à jour2026-09-21T22:16:57+02:00

Détection / vérification

Journaliser et alerter sur les réponses avec Content-Encoding inhabituellement longs ou répétitifs, ainsi que sur les hausses de CPU ou de mémoire pendant les téléchargements HTTP.

Action recommandée

Mettre à niveau Zapros vers 0.14.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).