Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69229)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/01/2026
Última modificación:
30/09/2026

Descripción

AIOHTTP es un framework HTTP cliente/servidor asíncrono para asyncio y Python. En las versiones 3.13.2 e inferiores, el manejo de mensajes fragmentados puede resultar en un uso excesivo de CPU de bloqueo al recibir un gran número de fragmentos. Si una aplicación utiliza el método request.read() en un punto final, un atacante podría hacer que el servidor dedique una cantidad moderada de tiempo de CPU de bloqueo (por ejemplo, 1 segundo) mientras procesa la solicitud. Esto podría conducir potencialmente a DoS ya que el servidor no podría manejar otras solicitudes durante ese tiempo. Este problema está solucionado en la versión 3.13.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aiohttp:aiohttp:*:*:*:*:*:*:*:* 3.13.3 (excluyendo)