VDB
RHSA-2026%3A3861
RHSA-2026%3A3861
PUBLISHED
CVSS 7.5 HIGH
Scrapy are vulnerable to a denial of service (DoS) attack due to a flaw in its brotli decompression implementation. The protection mechanism against decompression bombs fails to mitigate the brotli variant, allowing remote servers to crash clients with less than 80GB of available memory. This occurs because brotli can achieve extremely high compression ratios for zero-filled data, leading to excessive memory consumption during decompression.
Risk Scores
CVSS 3.1
7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Red Hat | rhcos-x86_64-412.86.202603041314-0 as a component of Red Hat OpenShift Container Platform 4.12 | rhcos-x86_64-412.86.202603041314-0, 412.86.202603041314-0 |
| Red Hat | rhcos-x86_64-412.86.202603041314-0 as a component of Red Hat OpenShift Container Platform 4.12 | rhcos-x86_64-412.86.202603041314-0, rhcos-x86_64-412.86.202603041314-0, rhcos-x86_64-412.86.202603041314-0 |
Timeline
- Mar 12, 2026 CVE Published
- Apr 24, 2026 Distribution Patch
- Apr 24, 2026 Distribution Patch
- Apr 24, 2026 Security Advisory
- Apr 24, 2026 Security Advisory
- Apr 24, 2026 Security Advisory
- Apr 24, 2026 Security Advisory
- Apr 24, 2026 Security Advisory
- May 13, 2026 CVE Updated
References
- https://access.redhat.com/errata/RHSA-2026:3861 advisory
- https://access.redhat.com/security/updates/classification/#important advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2396054 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=2408762 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=2418711 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=2430386 issue
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_3861.json advisory
- https://access.redhat.com/security/cve/CVE-2025-6176 advisory
- https://www.cve.org/CVERecord?id=CVE-2025-6176 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-6176 advisory
- https://huntr.com/bounties/2c26a886-5984-47ee-a421-0d5fe1344eb0 advisory
- https://access.redhat.com/security/cve/CVE-2025-9230 advisory
- https://www.cve.org/CVERecord?id=CVE-2025-9230 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-9230 advisory
- https://access.redhat.com/security/cve/CVE-2025-66293 advisory
- https://www.cve.org/CVERecord?id=CVE-2025-66293 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-66293 advisory
- https://github.com/pnggroup/libpng/commit/788a624d7387a758ffd5c7ab010f1870dea753a1 advisory
- https://github.com/pnggroup/libpng/commit/a05a48b756de63e3234ea6b3b938b8f5f862484a advisory
- https://github.com/pnggroup/libpng/issues/764 advisory
…and 4 more