Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-02927

CVSS: 7.8
05.12.2025

Уязвимость HTTP библиотеки для Python Urllib3, связанная с выделением неограниченной памяти, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость HTTP библиотеки для Python Urllib3 связана с выделением неограниченной памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 05.12.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций:
Для Urllib3:
https://github.com/urllib3/urllib3/security/advisories/GHSA-gm62-xv2j-4w53

Для ОС Astra Linux:
обновить пакет python-urllib3 до 1.26.12-1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-66418

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-66418

Для Ubuntu:
https://ubuntu.com/security/CVE-2025-66418

Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2025-66418

Для Ред ОС:
http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Для ОС Astra Linux:
обновить пакет python-urllib3 до 1.26.12-1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0305SE38

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-770 The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-66418 urllib3 allows an unbounded number of links in the decompression chain

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-66418
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Fedora Project
  • ООО «Ред Софт»
  • Andrey Petrov
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Сетевое средство
  • ПО программно-аппаратного средства
  • ПО для разработки ИИ
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Ansible Automation Platform
  • Migration Toolkit for Virtualization
  • OpenShift Serverless
  • Migration Toolkit for Containers
  • OpenShift Pipelines
  • Red Hat Advanced Cluster Security
  • Red Hat Ceph Storage
  • Logging subsystem for Red Hat OpenShift
  • Red Hat Developer Hub
  • multicluster engine for Kubernetes
  • Astra Linux Special Edition
  • Red Hat Satellite
  • Red Hat OpenShift Lightspeed
  • Fedora
  • Red Hat AI Inference Server
  • cert-manager Operator for Red Hat OpenShift
  • Confidential Compute Attestation
  • Multiarch Tuning Operator
  • Red Hat Discovery
  • Fedora EPEL
  • Assisted Installer for Red Hat OpenShift Container Platform
  • Red Hat OpenShift GitOps
  • РЕД ОС
  • urllib3
  • RHUI
  • Builds for Red Hat OpenShift
  • Network Observability Operator
  • OpenShift API for Data Protection
  • Multicluster Global Hub
  • OpenShift AI
  • OpenShift Dev Spaces
  • Red Hat Quay
  • Red Hat Trusted Artifact Signer
  • Red Hat Update Infrastructure for Cloud Providers
  • Mirror registry for Red Hat OpenShift
  • Red Hat build of Quarkus Native builder
  • Red Hat Certification Program for Red Hat Enterprise Linux
  • Red Hat Connectivity Link
  • Red Hat Edge Manager preview
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 20.04 LTS (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 2.0 (Ansible Automation Platform)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 8.2 Advanced Update Support (Red Hat Enterprise Linux)
  • - (Migration Toolkit for Virtualization)
  • - (OpenShift Serverless)
  • 8.4 Advanced Mission Critical Update Support (Red Hat Enterprise Linux)
  • - (Migration Toolkit for Containers)
  • - (OpenShift Pipelines)
  • 4 (Red Hat Advanced Cluster Security)
  • 6 (Red Hat Ceph Storage)
  • - (Logging subsystem for Red Hat OpenShift)
  • - (Red Hat Developer Hub)
  • - (multicluster engine for Kubernetes)
  • 24.04 LTS (Ubuntu)
  • 7 (Red Hat Ceph Storage)
  • 9.0 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.6 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 8.6 Telecommunications Update Service (Red Hat Enterprise Linux)
  • 8.6 Advanced Mission Critical Update Support (Red Hat Enterprise Linux)
  • 7 Extended Lifecycle Support (Red Hat Enterprise Linux)
  • 1.8 (Astra Linux Special Edition)
  • 6.16 for RHEL 9 (Red Hat Satellite)
  • 9.4 Extended Update Support (Red Hat Enterprise Linux)
  • 8 (Red Hat Ceph Storage)
  • - (Red Hat OpenShift Lightspeed)
  • 42 (Fedora)
  • 10 (Red Hat Enterprise Linux)
  • 8.8 Telecommunications Update Service (Red Hat Enterprise Linux)
  • 8.8 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • 9.2 Update Services for SAP Solutions (Red Hat Enterprise Linux)
  • - (Red Hat AI Inference Server)
  • - (cert-manager Operator for Red Hat OpenShift)
  • - (Confidential Compute Attestation)
  • - (Multiarch Tuning Operator)
  • 13 (Debian GNU/Linux)
  • 2 (Red Hat Discovery)
  • epel9 (Fedora EPEL)
  • 8.4 Extended Update Support Long-Life Add-On (Red Hat Enterprise Linux)
  • epel10 (Fedora EPEL)
  • 2 (Assisted Installer for Red Hat OpenShift Container Platform)
  • 43 (Fedora)
  • 1.17 (Red Hat OpenShift GitOps)
  • 25.10 (Ubuntu)
  • 9.6 Extended Update Support (Red Hat Enterprise Linux)
  • 8.0 (РЕД ОС)
  • 9 (Red Hat Ceph Storage)
  • 10.0 Extended Update Support (Red Hat Enterprise Linux)
  • 3.8 (Astra Linux Special Edition)
  • от 1.24 до 2.6.0 (urllib3)
  • 6.17 for RHEL 9 (Red Hat Satellite)
  • 4 for RHEL 8 (RHUI)
  • 1.6.3 (Builds for Red Hat OpenShift)
  • 1.18 (cert-manager Operator for Red Hat OpenShift)
  • 1.11.0 (Network Observability Operator)
  • 1.3 (OpenShift API for Data Protection)
  • 3.2 (Red Hat AI Inference Server)
  • 1.4.4 (Multicluster Global Hub)
  • 1.5.3 (Multicluster Global Hub)
  • 2.25 (OpenShift AI)
  • 3.26 (OpenShift Dev Spaces)
  • 1.18 (Red Hat OpenShift GitOps)
  • 3.1 (Red Hat Quay)
  • 3.12 (Red Hat Quay)
  • 3.9 (Red Hat Quay)
  • 3.13 (Red Hat Quay)
  • 3.14 (Red Hat Quay)
  • 3.15 (Red Hat Quay)
  • 3.16 (Red Hat Quay)
  • 6.18 (Red Hat Satellite)
  • 1.2 (Red Hat Trusted Artifact Signer)
  • 1.3 (Red Hat Trusted Artifact Signer)
  • 5 (Red Hat Update Infrastructure for Cloud Providers)
  • 2 (Mirror registry for Red Hat OpenShift)
  • - (Red Hat build of Quarkus Native builder)
  • 9 (Red Hat Certification Program for Red Hat Enterprise Linux)
  • 1 (Red Hat Connectivity Link)
  • - (Red Hat Edge Manager preview)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Red Hat Enterprise Linux (8.2 Advanced Update Support)
  • Red Hat Enterprise Linux (8.4 Advanced Mission Critical Update Support)
  • Ubuntu (24.04 LTS)
  • Red Hat Enterprise Linux (9.0 Update Services for SAP Solutions)
  • Red Hat Enterprise Linux (8.6 Update Services for SAP Solutions)
  • Red Hat Enterprise Linux (8.6 Telecommunications Update Service)
  • Red Hat Enterprise Linux (8.6 Advanced Mission Critical Update Support)
  • Red Hat Enterprise Linux (7 Extended Lifecycle Support)
  • Astra Linux Special Edition (1.8)
  • Red Hat Enterprise Linux (9.4 Extended Update Support)
  • Fedora (42)
  • Red Hat Enterprise Linux (10)
  • Red Hat Enterprise Linux (8.8 Telecommunications Update Service)
  • Red Hat Enterprise Linux (8.8 Update Services for SAP Solutions)
  • Red Hat Enterprise Linux (9.2 Update Services for SAP Solutions)
  • Debian GNU/Linux (13)
  • Red Hat Enterprise Linux (8.4 Extended Update Support Long-Life Add-On)
  • Fedora (43)
  • Ubuntu (25.10)
  • Red Hat Enterprise Linux (9.6 Extended Update Support)
  • РЕД ОС (8.0)
  • Red Hat Enterprise Linux (10.0 Extended Update Support)
  • Astra Linux Special Edition (3.8)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.