Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Swift de OpenStack (CVE-2026-49017)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/05/2026
Última modificación:
24/07/2026

Descripción

En OpenStack Swift anterior a 2.36.2 y 2.37.2, el middleware s3api entra en un bucle infinito al procesar un cuerpo de solicitud PUT aws-chunked truncado. La clase StreamingInput añade repetidamente un búfer vacío y vuelve a leer, lo que provoca que el worker del proxy-server que maneja la solicitud se vuelva permanentemente no responsivo con un consumo creciente de CPU y memoria. Un atacante autenticado puede agotar sistemáticamente todos los workers del proxy-server, lo que resulta en una denegación de servicio. El defecto fue introducido en Swift 2.36.0.