CVE-2026-0994
Denial of Service in Python Protobuf
- Pubblicato
- 23 gen 2026
- Aggiornato
- 1 set 2026
- Assegnazione CNA
- Evidenza osservata
- 16 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 52,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di denial-of-service (DoS) in google.protobuf.json_format.ParseDict() in Python, in cui il limite max_recursion_depth può essere aggirato durante l'analisi di messaggi google.protobuf.Any annidati. A causa della mancata contabilizzazione della profondità di ricorsione all'interno della logica interna di gestione di Any, un attaccante può fornire strutture Any profondamente annidate che aggirano il limite di ricorsione previsto, esaurendo infine lo stack di ricorsione di Python e causando un RecursionError.
Fonti
1- upb-any-recursion-auditRicerca
Harness di audit che verifica se la classe di bug di ricorsione Any-unwrapping CVE-2026-0994 influisce sul core C di upb nei binding protobuf di Ruby e PHP, con payload ASan/UBSan.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.