Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en zae-limiter (CVE-2026-27695)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/02/2026
Última modificación:
26/02/2026

Descripción

zae-limiter es una librería de limitación de velocidad que utiliza el algoritmo de cubo de tokens. Antes de la versión 0.10.1, todos los cubos de límite de velocidad para una única entidad comparten la misma clave de partición de DynamoDB ('namespace/ENTITY#{id}'). Una entidad de alto tráfico puede exceder los límites de rendimiento por partición de DynamoDB (~1.000 WCU/seg), causando una limitación que degrada el servicio para esa entidad — y potencialmente para entidades coubicadas en la misma partición. La versión 0.10.1 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zeroae:zae-limiter:*:*:*:*:*:*:*:* 0.10.1 (excluyendo)