Mehrere Schwachstellen (CVE-2018-25251, CVE-2018-25254, CVE-2026-33990, CVE-2026-34520, CVE-2026-34566, CVE-2026-34747, CVE-2026-34751, CVE-2026-34934, CVE-2026-34938, CVE-2026-34952, CVE-2026-34953, CVE-2026-34955) in Aiohttp

Zusammenfassung

Eine kritische Sicherheitslücke (CVE-2026-34520) mit Bewertung 9.1 wurde in der asynchronen HTTP-Bibliothek AIOHTTP vor Version 3.13.4 entdeckt. Der C-Parser akzeptierte dabei Nullbytes und Steuerzeichen in Antwort-Headern, was Angreifer ausnutzen konnten. Zum Glück wurde das Problem in Version 3.13.4 behoben, also lasst euch von diesem Mist nicht erwischen!

AIOHTTP is an asynchronous HTTP client/server framework for asyncio and Python. Prior to version 3.13.4, the C parser (the default for most installs) accepted null bytes and control characters in response headers. This issue has been patched in version 3.13.4.
Quelle: app.opencve.io