Vulnerabilidad en kafka-python de Dana Powers (CVE-2026-10142)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
kafka-python anterior a 2.3.2 contiene una vulnerabilidad de denegación de servicio en el analizador de protocolo que permite a un intermediario malicioso o atacante de máquina-en-el-medio agotar la memoria o colgar las conexiones enviando un valor de longitud de trama de 4 bytes manipulado sin validación de límites. Los atacantes pueden enviar una longitud de trama especialmente manipulada a través de la función receive_bytes() para activar una asignación de memoria de varios gigabytes o un ValueError no capturado que deja la conexión en un estado roto, haciendo que las solicitudes se cuelguen y los consumidores dejen de enviar latidos hasta el reinicio.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dpkp:kafka-python:*:*:*:*:*:python:*:* | 2.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



