Weaknesses of type CWE-409

134 results

Manipulação inadequada de dados altamente compactados (amplificação de dados)

Ocorre quando uma aplicação processa dados compactados (ZIP, GZIP, etc.) sem validar ou limitar o tamanho descompactado, permitindo que um arquivo pequeno se expanda para gigabytes na memória. Um atacante envia um arquivo malicioso que causa consumo excessivo de CPU, memória ou disco, derribando o serviço.

Example

Um servidor aceita uploads de arquivos compactados para backup sem verificar o tamanho final. Um arquivo de 10 MB compactado se descompacta para 10 GB, esgotando a memória disponível e travando o servidor. Esse é o ataque 'zip bomb' clássico.

How to mitigate

Estabeleça limites: defina um tamanho máximo aceitável para dados descompactados antes de processar, implemente timeouts de descompactação, e monitore consumo de memória durante a expansão. Valide a integridade e origem dos arquivos compactados recebidos.

CVE-2026-15814MEDIUMUploading a crafted image causes excessive memory allocation in the Mattermost ServerEPSS 0.2%CVE-2026-5132MEDIUMUnbounded zlib decompression in Calls SDP WebSocket messagesEPSS 0.2%CVE-2026-77021MEDIUMMissing decompression size limit in agent receiver allows memory exhaustion via push agent dataEPSS 0.2%CVE-2022-37439MEDIUMMalformed ZIP file crashes Universal Forwarders and Splunk Enterprise through file monitoring inputEPSS 0.2%CVE-2026-79695HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper HandlingEPSS 0.2%CVE-2024-29370MEDIUMIn python-jose 3.3.0 (specifically jwe.decrypt), a vulnerability allows an attacker to cause a Denial-of-Service (DoS) condition by craftingEPSS 0.2%CVE-2026-11617LOWTanium addressed a compression bomb vulnerability in Findings.EPSS 0.2%CVE-2026-75476LOWTanium addressed a compression bomb vulnerability in Threat Response.EPSS 0.2%CVE-2026-44018MEDIUMDocling: Unsafe Archive Extraction and XML Parsing in METS-GBS BackendEPSS 0.2%CVE-2026-13523MEDIUMGPAC ISOBMFF base_encoding.c data amplificationEPSS 0.2%CVE-2026-32044MEDIUMOpenClaw < 2026.3.2 - Tar Archive Safety Bypass in Skills InstallationEPSS 0.1%CVE-2025-0986MEDIUMIBM PowerVM Hypervisor data manipulationEPSS 0.1%CVE-2026-83599HIGHNetdata: WebSocket Decompression BombEPSS CVE-2026-77620HIGHVector: Unauthenticated denial of service in the `logstash` source via nested compressed frames (stack exhaustion and decompression amplification).EPSS