CVE-2026-10143
Red Hat Security Advisory: Red Hat Quay 3.15.6
Beschreibung
Die kafka-python-Versionen vor 2.3.2 enthalten eine Denial-of-Service-Schwachstelle in der Handhabung von SCRAM-Authentifizierung, die es einem böswilligen oder Man-in-the-Middle-Broker ermöglicht, den Client-Ereigniszyklus einzufrieren, indem er einen übermäßig großen Iterationszähler bereitstellt. In scram.py übergibt ScramClient.process_server_first_message() den vom Broker kontrollierten SCRAM-Iterationszähler direkt an hashlib.pbkdf2_hmac(), ohne Validierung, wodurch Produzentensendungen, Konsumentenabfragen, Admin-Operationen und Herzschläge blockiert werden. Dies kann zur Vertreibung von Konsumentengruppen und wiederholten Verbindungsfehlern führen.
Metriken
Weakness-Klassen (CWE)
CWE-400Class
Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:17 UTC· disclosure@vulncheck.com
- Reference: https://github.com/dpkp/kafka-python/commit/6e4831444f972d169cdd11f5c8d50333cea3f19b
- Reference: https://github.com/dpkp/kafka-python/pull/3019
- Reference: https://github.com/dpkp/kafka-python/pull/3026
- Reference: https://www.vulncheck.com/advisories/kafka-python-prior-to-dos-via-scram-iteration-count-in-scram-py
- CVE Modified2026-09-10 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10143.json">CVE-2026-10143</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:28571
- Reference: https://access.redhat.com/errata/RHSA-2026:30076
- Reference: https://access.redhat.com/errata/RHSA-2026:33683
- CVE Translated2026-07-23 09:10 UTC· nvd@nist.gov
- Translation: Title: kafka-python de Dana Powers, Description: kafka-python anterior a 2.3.2 contiene una vulnerabilidad de denegación de servicio en el manejo de la autenticación SCRAM que permite a un bróker malicioso o de máquina-en-el-medio congelar el bucle de eventos del cliente al proporcionar un recuento de iteraciones excesivamente grande. En scram.py, ScramClient.process_server_first_message() pasa el recuento de iteraciones SCRAM controlado por el bróker directamente a hashlib.pbkdf2_hmac() sin validación, bloqueando los envíos del productor, las encuestas del consumidor, las operaciones de administración y los latidos, lo que puede causar la expulsión del grupo de consumidores y fallos repetidos de reconexión.
- CVE Modified2026-07-22 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Reference: https://access.redhat.com/errata/RHSA-2026:42796
- Affected: Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1) → Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.15 (+2)
- CVE Modified2026-07-20 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Red Hat Quay 3.10, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1) → Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1)
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.19.0 – 0.31.1
axios
axios1.0.0 – 1.15.2
axios
axios1.0.0 – 1.16.0
axios
axios1.7.0 – 1.16.0
axios
axios0.32.0
dpkp
kafka-python2.3.2
go
golang.org/x/crypto
golang
crypto0.52.0
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
net0.55.0
npm
sanitize-html2.17.3
npm
shell-quote1.1.0
Quellen & Referenzen
- https://access.redhat.com/errata/RHSA-2026:24833vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2026-32591vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2446965issue-trackingx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40262vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41031vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41066vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:42146vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:42796vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:43052vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48085vendor-advisoryx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32591.jsonx_sadp-csaf-vex
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
Verknüpfte CVEs
- CVE-2026-9277
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet…
criticalCVSSv3 8.1 - CVE-2026-48526
PyJWT ist eine Implementierung von JSON Web Token in Python.
highCVSSv3 7.4 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44990
ApostropheCMS ist ein quelloffenes Content-Management-System für Node.js, und `sanitize-html` bietet einen einfachen HTML-Sanitizer mit e…
criticalCVSSv3 9.3 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44432
urllib3 ist eine HTTP-Client-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42154
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-42151
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-39835
SSH-Server, die CertChecker als öffentlichen Schlüsselrückruf verwenden und weder IsUserAuthority noch IsHostAuthority festlegen, könnten…
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-39828
Wenn ein SSH-Server-Authentifizierungs-Callback einen `PartialSuccessError` mit nicht-nullem `Permissions` zurückgab, wurden diese Berech…
mediumCVSSv3 6.3 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6
3 weitere CVEs anzeigen
- CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5 - CVE-2026-32591
Ein Fehler wurde in der Proxy-Cache-Konfiguration von Red Hat Quay gefunden.
mediumCVSSv3 5.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5