HIGH🇬🇧 English

CVE-2026-55195

Atak typu zip bomb w bibliotece py7zr — wyczerpanie zasobów (DoS)

CVSS 8.7v4.0pub. 2026-07-08upd. 2026-07-10

Biblioteka py7zr w wersjach przed 1.1.3 nie śledziła całkowitego rozmiaru rozpakowanych danych, co umożliwia atakującemu dostarczenie spreparowanego archiwum .7z powodującego wyczerpanie przestrzeni dyskowej lub pamięci (atak zip bomb). Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco zwiększa ryzyko jej wykorzystania.

Pokaż oryginał (EN)

py7zr is a Python-based library and utility to support 7zip archive compression, decompression, encryption and decryption. Prior to 1.1.3, py7zr's Worker.decompress() extracted archive entries without tracking total decompressed size, allowing a crafted .7z file such as a 15.6 KB archive that expands to 100 MB to exhaust disk or memory before extraction completes. This issue is fixed in version 1.1.3.

🤖 Analiza AI
Jak działa

Metoda Worker.decompress() w bibliotece py7zr rozpakowywała wpisy archiwum bez ograniczania ani monitorowania łącznego rozmiaru wyekstrahowanych danych. Atakujący może przygotować złośliwe archiwum .7z o bardzo wysokim współczynniku kompresji — przykładowo plik o rozmiarze 15,6 KB rozpakowujący się do 100 MB. Po przesłaniu takiego pliku do aplikacji korzystającej z py7zr, proces dekompresji pochłania całą dostępną przestrzeń dyskową lub pamięć, zanim zdąży zakończyć pracę. Jest to klasyczny atak zgodny z kategorią CWE-409 (Improper Handling of Highly Compressed Data).

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów dyskowych lub pamięci operacyjnej systemu przetwarzającego złośliwe archiwum, co skutkuje niedostępnością aplikacji lub całego serwera.

Mitygacja

Należy zaktualizować bibliotekę py7zr do wersji 1.1.3 lub nowszej, w której wprowadzono mechanizm śledzenia łącznego rozmiaru rozpakowanych danych. Patch dostępny jest w oficjalnym repozytorium projektu na GitHub.

Kogo dotyczy

Biblioteka py7zr w wersjach wcześniejszych niż 1.1.3 — wszystkie aplikacje i skrypty Python korzystające z tej biblioteki do rozpakowywania archiwów .7z.

Uwagi

Poprawka została wprowadzona w wersji 1.1.3. Szczegóły techniczne dostępne są w security advisory GHSA-gjrg-mpp7-g774 oraz w commicie 28faf107b64374fa5a02bfb93aa2024e281ca97b w repozytorium GitHub projektu.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje