Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-409

Improper Handling of Highly Compressed Data (Data Amplification)

The product does not handle or incorrectly handles a compressed input with a very high compression ratio that produces a large output.
Тип уязвимости: Не зависит от других уязвимостей

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2023-01744 Уязвимость оркестратора приложений Nomad, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2024-01928 Уязвимость пакета реализации набора стандартов JWE, JWS, JWT go-jose для языка программирования Go, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-07570 Уязвимость программного обеспечения распределения и увеличения производительности транзакций в архитектуре микросервисов Apache Seata, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживан...
BDU:2025-16345 Уязвимость библиотеки python-jose, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-03452 Уязвимость HTTP библиотеки Urllib3 языка программирования Python, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-03625 Уязвимость библиотеки python-urllib3, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-07216 Уязвимость набора библиотек OTP языка программирования Erlang, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-07337 Уязвимость HTTP-клиента aiohttp, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-07340 Уязвимость JavaScript-библиотеки для криптографии Jwcrypto, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-07342 Уязвимость библиотеки Python для работы с PDF файлами PyPDF, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-07343 Уязвимость библиотеки Python для работы с PDF файлами PyPDF, связанная с некорректной обработкой сильно сжатых входных данных, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-08312 Уязвимость модулей GRPC.Compressor.Gzip и GRPC.Message библиотеки удаленного вызова процедур gRPC для языка программирования Elixir grpc, позволяющий нарушителю вызвать отказ в обслуживании
BDU:2026-09264 Уязвимость потокового прикладного интерфейса обработки ответов HTTP библиотеки Urllib3 языка программирования Python, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-10358 Уязвимость метода gzfileGetContents() сценария src/PhpSpreadsheet/Reader/Gnumeric.php PHP-библиотеки PhpSpreadsheet, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-14142 Уязвимость функции cgroup_migrate_add_task() модуля kernel/cgroup/cgroup.c ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2026-14275 Уязвимость функции rss_prepare_get() модуля net/ethtool/rss.c реализации сетевых функций ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-16129 The HTTP client module superagent is vulnerable to ZIP bomb attacks. In a ZIP bomb attack, the HTTP server replies with a com...
CVE-2022-29225 Zip bomb vulnerability in Envoy
CVE-2022-37439 Malformed ZIP file crashes Universal Forwarders and Splunk Enterprise through file monitoring input
CVE-2023-0475 Go-Getter Vulnerable to Decompression Bombs
CVE-2023-0821 Nomad Client Vulnerable to Decompression Bombs in Artifact Block
CVE-2023-26483 gosaml2 vulnerable to Denial of Service via deflate decompression bomb
CVE-2024-12387 Improper Input Validation in binary-husky/gpt_academic
CVE-2024-12886 Out-Of-Memory (OOM) Vulnerability in ollama/ollama
CVE-2024-1947 Improper Handling of Highly Compressed Data (Data Amplification) in GitLab
CVE-2024-28101 Apollo Router's Compressed Payloads do not respect HTTP Payload Limits
CVE-2024-28180 Go JOSE vulnerable to Improper Handling of Highly Compressed Data (Data Amplification)
CVE-2024-3572 XML External Entity (XXE) Vulnerability in scrapy/scrapy
CVE-2024-43499 .NET and Visual Studio Denial of Service Vulnerability
CVE-2024-54016 compression bomb attack in Apache Seata Server
CVE-2024-54682 Zipbomb DoS via Missing Slack Import Validation
CVE-2024-55909 IBM Concert Software denial of service
CVE-2024-7765 Denial of Service in h2oai/h2o-3
CVE-2025-0986 IBM PowerVM Hypervisor data manipulation
CVE-2025-25186 Net::IMAP vulnerable to possible DoS by memory exhaustion
CVE-2025-30153 Improper Handling of Highly Compressed Data (Data Amplification) in github.com/getkin/kin-openapi/openapi3filter
CVE-2025-32949 PeerTube User Import Authenticated Resource Exhaustion
CVE-2025-46730 Mobile Security Framework (MobSF) Allows Web Server Resource Exhaustion via ZIP of Death Attack
CVE-2025-58057 Netty's BrotliDecoder is vulnerable to DoS via zip bomb style attack
CVE-2025-62708 pypdf manipulated LZWDecode streams can exhaust RAM
CVE-2025-66019 pypdf manipulated LZWDecode streams can exhaust RAM
CVE-2025-66471 urllib3 Streaming API improperly handles highly compressed data
CVE-2025-69223 AIOHTTP's HTTP Parser auto_decompress feature is vulnerable to zip bomb
CVE-2026-10725 Protocol::HTTP2 versions before 1.13 for Perl is vulnerable to a HTTP/2 Bomb
CVE-2026-10819 Mattermost Server Denial of Service via Animated GIF Emoji Upload
CVE-2026-11617 Tanium addressed a compression bomb vulnerability in Findings.
CVE-2026-12588 An attacker with access to an HX 10.0.0  and previous versions, may send specially-crafted data to the HX console. The malici...
CVE-2026-13523 GPAC ISOBMFF base_encoding.c data amplification
CVE-2026-14298 Boards archive import endpoint allows resource exhaustion via zip bomb and file size limit bypass in Mattermost
CVE-2026-1526 undici is vulnerable to Unbounded Memory Consumption in undici WebSocket permessage-deflate Decompression
CVE-2026-15709 Soupwebsocketextensiondeflate: libsoup: libsoup: websocket permessage-deflate unbounded decompression remote denial of servic...
CVE-2026-15814 Uploading a crafted image causes excessive memory allocation in the Mattermost Server
CVE-2026-18929 Resource Exhaustion in Carbone
CVE-2026-19671 Improper handling of highly compressed data (data amplification) in CISA Malcolm
CVE-2026-21441 urllib3 vulnerable to decompression-bomb safeguard bypass when following HTTP redirects (streaming API)
CVE-2026-22776 cpp-httplib vulnerable to a denial of service (DOS) using a zip bomb
CVE-2026-22870 GuardDog Zip Bomb Vulnerability in safe_extract() Allows DoS
CVE-2026-23943 Pre-auth SSH DoS via unbounded zlib inflate
CVE-2026-24264 NVIDIA Triton Inference Server for Linux contains a vulnerability where an attacker can cause improper handling of highly com...
CVE-2026-2575 Keycloak: keycloak: denial of service due to excessive samlrequest decompression
CVE-2026-25962 MarkUs: Zip bomb in config upload enables DoS
CVE-2026-27460 Tandoor Recipes Affected by Denial of Service via Recipe Import
CVE-2026-27571 nats-server websockets are vulnerable to pre-auth memory DoS
CVE-2026-27809 psd-tools: Compression module has unguarded zlib decompression, missing dimension validation, and hardening gaps
CVE-2026-28435 Payload size limit bypass via gzip decompression in ContentReader (streaming) allows oversized request bodies in cpp-httplib
CVE-2026-3114 Zip Bomb Denial of Service via Unrestricted Archive Decompression
CVE-2026-32044 OpenClaw < 2026.3.2 - Tar Archive Safety Bypass in Skills Installation
CVE-2026-32630 file-type affected by ZIP Decompression Bomb DoS via [Content_Types].xml entry
CVE-2026-39373 JWCrypto: JWE ZIP decompression bomb
CVE-2026-40036 Unfurl < 2026.04 - Denial of Service via Unbounded zlib Decompression
CVE-2026-40148 PraisonAI Affected by Decompression Bomb DoS via Recipe Bundle Extraction Without Size Limits
CVE-2026-41608 Apache Thrift: Unbounded Zlib Decompression in Python THeaderTransport
CVE-2026-42886 Audiobookshelf: Memory amplification DoS via oversized compressed details entry in backup upload
CVE-2026-43970 Decompression Bomb in cow_spdy:inflate/2 Allows Memory Exhaustion via Crafted SPDY Frame
CVE-2026-44018 Docling: Unsafe Archive Extraction and XML Parsing in METS-GBS Backend
CVE-2026-44160 Fluentd: Denial of Service (DoS) via Gzip Decompression Bomb in `in_http` and `in_forward`
CVE-2026-44162 fluent-plugin-s3: Denial of Service (DoS) via Decompression Bomb in `in_s3`
CVE-2026-44163 fluent-plugin-opentelemetry: Denial of Service (DoS) via Large Payloads and Decompression Bombs in `in_opentelemetry`
CVE-2026-44432 urllib3: Decompression-bomb safeguards bypassed in parts of the streaming API
CVE-2026-44697 Klever-Go MultiDataInterceptor: remote OOM via crafted compressed P2P payload
CVE-2026-44981 CrowdSec LAPI: Denial of Service via Unbounded Gzip Decompression
CVE-2026-46387 Suricata http2: decompression bomb can cause denial of service in Suricata
CVE-2026-47860 Unbounded decompression of attacker-supplied compressed message bodies
CVE-2026-48044 Envoy Zstd Decompressor: Ratio Check at Wrong Loop Depth lead to memory explosion
CVE-2026-48502 MessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflows
CVE-2026-48510 MessagePack-CSharp: LZ4 decompression allocates from unbounded declared output lengths
CVE-2026-48586 Apache Thrift, Apache Thrift, Apache Thrift, Apache Thrift, Apache Thrift, Apache Thrift: TZlibTransport Decompression Size L...
CVE-2026-48594 Decompression bomb in Tesla.Middleware.DecompressResponse and Tesla.Middleware.Compression
CVE-2026-49158 Apache Thrift: Ruby THeaderTransport ZLIB Decompression Bomb
CVE-2026-49755 Decompression bomb DoS in Req via auto-decoded archive and compressed response bodies
CVE-2026-49855 tornado AsyncHTTPClient accumulates decompressed chunks without size limit (gzip bomb)
CVE-2026-5132 Unbounded zlib decompression in Calls SDP WebSocket messages
CVE-2026-53430 grpc gzip decompression bomb in GRPC.Compressor.Gzip.decompress/1
CVE-2026-53524 WeeChat has a Decompression Bomb in Relay WebSocket (DoS)
CVE-2026-53659 http4k: Unbounded gzip decompression in `ServerFilters.GZip` / `RequestFilters.GunZip` allowed memory-exhaustion DoS
CVE-2026-54233 vLLM: OOM Denial of Service via Audio Decompression Bomb
CVE-2026-54278 AIOHTTP: Unread Compressed Request Bodies Bypass client_max_size During Cleanup
CVE-2026-54314 n8n: Denial of Service via ZIP decompression in webhook workflow
CVE-2026-54556 Http4s: HTTP/2 Denial of Service with Ember Backend
CVE-2026-55078 Coder: Zip upload decompression lacks aggregate size limit, enabling denial of service
CVE-2026-55195 py7zr: Decompression bomb (zip bomb) denial of service via unchecked extraction size
CVE-2026-55497 Cloudreve: Server crash through image decompression/pixel bomb in thumbnail & avatar decoding (DoS)
CVE-2026-58107 Authenticated Remote Denial of Service via Unbounded zlib Decompression in massStoreRun
CVE-2026-58486 HedgeDoc: Denial-of-service via YAML alias expansion in note frontmatter
CVE-2026-59193 Grav CMS — Improper Handling of Highly Compressed Data in Installer::unZip()
CVE-2026-59274 Unbounded decompression in UnZipTransformer enables zip-bomb DoS
CVE-2026-59803 rpcx - Denial of Service via Gzip Decompression Bomb in Wire Protocol
CVE-2026-59932 PhpSpreadsheet: Gnumeric reader unbounded gzip expansion causes memory exhaustion
CVE-2026-59939 httplib2: Decompression Bomb Denial of Service via Unbounded gzip/deflate Response Handling
CVE-2026-61449 Grav before 2.0.2 Decompression Bomb via Forged ZIP Size
CVE-2026-61455 Grav before 2.0.1 Decompression Bomb via ZipArchiver
CVE-2026-61690 Grav: Decompression Bomb via ZipArchiver - Missing Extraction Limits
CVE-2026-62963 Centrifugo: Decompression bomb DoS via permessage-deflate in unidirectional WebSocket transport
CVE-2026-68981 Apache NiFi: Uncontrolled Resource Consumption through Decompression of HTTP Requests
CVE-2026-69304 ASP.NET Core Denial of Service Vulnerability
CVE-2026-70469 Apache NiFi: Improper Handling of Case Sensitivity for Content-Encoding in HTTP Requests
CVE-2026-72628 Improper Handling of Highly Compressed Data in Kibana Leading to Denial of Service
CVE-2026-73232 ffuf denial of service (OOM) via HTTP response decompression bomb
CVE-2026-74046 Wazuh 4.4.0 < 4.14.7 DoS via fdecompress_files() Zip Bomb
CVE-2026-75476 Tanium addressed a compression bomb vulnerability in Threat Response.
CVE-2026-75936 Memory-amplification denial of service via GZIP decompression bomb in Amazon ion-java
CVE-2026-78206 exceljs through 4.4.0 Uncontrolled Resource Consumption via Unbounded xlsx Decompression
CVE-2026-78594 Improper Handling of Highly Compressed Data in APM Server Leading to Persistent Denial of Service
CVE-2026-79695 Dell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Im...
CVE-2026-80189 LeafWiki 0.10.0 through 0.12.0 Uncontrolled Resource Consumption via Unbounded ZIP Extraction
CVE-2026-81875 HAPI FHIR: SHCParser unbounded DEFLATE decompression causes denial of service
CVE-2026-82520 parsedmarc < 11.0.1 Zip Bomb DoS via Compressed Email Attachments
CVE-2026-82864 pdfme pdf-lib before 5.5.10 Denial of Service via Decompression Bomb
CVE-2026-84382 HTTPX2: Streaming response decompression does not bound peak memory (decompression amplification)
CVE-2026-85721 AsyncHttpClient: Unbounded HTTP/1.1 response decompression enables a decompression-bomb denial of service
CVE-2026-85786 Incomplete fix for CVE-2026-75936 memory-amplification denial of service in Amazon ion-java
CVE-2026-89059 Resteasy-core: resteasy: iioimageprovider unbounded image decode (decompression-bomb dos)
CVE-2026-89321 Publishing limits the compressed size of a VSIX (ovsx.publishing.max-content-size, 512 MB by default) but nothing limited how...
CVE-2026-90555 vLLM before 0.28.0 Denial of Service via Audio Header
CVE-2026-92000 adm-zip 0.5.14 through 0.6.0 Denial of Service via Zero Declared Uncompressed Size

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20260506-93 06.05.2026 Отказ в обслуживании в Ansible Automation Platform 2.5 packages
VULN:20260723-117 23.07.2026 Отказ в обслуживании в Python
VULN:20260813-119 13.08.2026 Отказ в обслуживании в PhpSpreadsheet

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.