CVE-2026-0994
Python Protobuf में Denial of Service
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- साक्ष्य देखे गए
- 16 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 52.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python में google.protobuf.json_format.ParseDict() में एक denial-of-service (DoS) vulnerability मौजूद है, जहाँ nested google.protobuf.Any messages को parse करते समय max_recursion_depth सीमा को bypass किया जा सकता है। आंतरिक Any-handling logic के अंदर recursion depth accounting न होने के कारण, एक attacker अत्यधिक nested Any structures प्रदान कर सकता है जो इच्छित recursion limit को bypass कर देते हैं, अंततः Python के recursion stack को exhaust कर देते हैं और RecursionError उत्पन्न कर देते हैं।
स्रोत
1- upb-any-recursion-auditअनुसंधान
CVE-2026-0994 Any-unwrapping रिकर्शन बग क्लास Ruby और PHP protobuf बाइंडिंग्स में upb के C कोर को प्रभावित करता है या नहीं, इसका परीक्षण करने वाला ऑडिट हार्नेस, ASan/UBSan पेलोड्स के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।