CVE-2026-10143

Red Hat Security Advisory: Red Hat Quay 3.15.6

Beschreibung

Die kafka-python-Versionen vor 2.3.2 enthalten eine Denial-of-Service-Schwachstelle in der Handhabung von SCRAM-Authentifizierung, die es einem böswilligen oder Man-in-the-Middle-Broker ermöglicht, den Client-Ereigniszyklus einzufrieren, indem er einen übermäßig großen Iterationszähler bereitstellt. In scram.py übergibt ScramClient.process_server_first_message() den vom Broker kontrollierten SCRAM-Iterationszähler direkt an hashlib.pbkdf2_hmac(), ohne Validierung, wodurch Produzentensendungen, Konsumentenabfragen, Admin-Operationen und Herzschläge blockiert werden. Dies kann zur Vertreibung von Konsumentengruppen und wiederholten Verbindungsfehlern führen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
42.4 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-21 13:53 UTC
CWE-400

Weakness-Klassen (CWE)

  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-10 13:17 UTC· disclosure@vulncheck.com
    • Reference: https://github.com/dpkp/kafka-python/commit/6e4831444f972d169cdd11f5c8d50333cea3f19b
    • Reference: https://github.com/dpkp/kafka-python/pull/3019
    • Reference: https://github.com/dpkp/kafka-python/pull/3026
    • Reference: https://www.vulncheck.com/advisories/kafka-python-prior-to-dos-via-scram-iteration-count-in-scram-py
  2. CVE Modified2026-09-10 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10143.json">CVE-2026-10143</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:28571
    • Reference: https://access.redhat.com/errata/RHSA-2026:30076
    • Reference: https://access.redhat.com/errata/RHSA-2026:33683
  3. CVE Translated2026-07-23 09:10 UTC· nvd@nist.gov
    • Translation: Title: kafka-python de Dana Powers, Description: kafka-python anterior a 2.3.2 contiene una vulnerabilidad de denegación de servicio en el manejo de la autenticación SCRAM que permite a un bróker malicioso o de máquina-en-el-medio congelar el bucle de eventos del cliente al proporcionar un recuento de iteraciones excesivamente grande. En scram.py, ScramClient.process_server_first_message() pasa el recuento de iteraciones SCRAM controlado por el bróker directamente a hashlib.pbkdf2_hmac() sin validación, bloqueando los envíos del productor, las encuestas del consumidor, las operaciones de administración y los latidos, lo que puede causar la expulsión del grupo de consumidores y fallos repetidos de reconexión.
  4. CVE Modified2026-07-22 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:42796
    • Affected: Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1)Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.15 (+2)
  5. CVE Modified2026-07-20 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Red Hat Quay 3.10, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1)Red Hat Quay 3.1, Red Hat Quay 3.12, Red Hat Quay 3.16 (+1)

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • dpkp

    kafka-python2.3.2

  • go

    golang.org/x/crypto

  • golang

    crypto0.52.0

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • golang

    net0.55.0

  • npm

    sanitize-html2.17.3

  • npm

    shell-quote1.1.0

Quellen & Referenzen

Verknüpfte CVEs

3 weitere CVEs anzeigen
IDCVE-2026-10143