CVE-2026-33033
Vulnérabilité potentielle de déni de service dans MultiPartParser via le téléchargement de fichiers encodés en base64
- Publié
- 7 avr. 2026
- Mise à jour
- 7 avr. 2026
- Attribution de CNA
- DSF
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 57,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans les versions 6.0 antérieures à 6.0.4, 5.2 antérieures à 5.2.13 et 4.2 antérieures à 4.2.30. `MultiPartParser` permet à des attaquants distants de dégrader les performances en soumettant des téléversements multipart avec `Content-Transfer-Encoding: base64` incluant un excès d'espaces blancs. Les séries Django non prises en charge plus anciennes (telles que 5.0.x, 4.1.x et 3.2.x) n'ont pas été évaluées et peuvent également être concernées. Django tient à remercier Seokchan Yoon pour avoir signalé ce problème.
Sources
1Preuve de concept d'exploitation pour CVE-2026-33033, une vulnérabilité de déni de service dans le MultiPartParser de Django via l'amplification CPU des espaces en base64, démontrant une amplification d'environ 800x avec une seule requête HTTP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.