CVE-2026-59980
Beschrijving NL
hpack is een HTTP/2 Header Encoding voor Python. Voorafgaand aan versie 4.2.0 kan onbegrensde variabele integer-decodering run-awayberekening veroorzaken op verkeerd gevormde invoer die leidt tot O(n^2) runtime, waardoor verdere verwerking effectief wordt geblokkeerd met voldoende ongesanitiseerde invoer. Er is een oplossing beschikbaar in python-hyper/hpack v4.2.0 voor beperkte decodering van variabele gehele getallen naar uint32 om wegloopberekeningen te voorkomen. Desinfecteer als tijdelijke oplossing de invoer naar de hpack-decoder voor lange reeksen `0xFF` -waarden om kwaadwillig gebruik te voorkomen.
Origineel (Engels) tonen
hpack is an HTTP/2 Header Encoding for Python. Prior to version 4.2.0, unbounded variable integer decoding can cause run-away computation on malformed input leading to O(n^2) runtime, effectively blocking further processing with large enough unsanitized input. A fix is available in python-hyper/hpack v4.2.0 to restricted variable integer decoding to uint32 to prevent run-away computation. As a workaround, sanitize input to hpack decoder for long sequences of `0xFF` values to prevent malicious use.