Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-103262 Multiple Vendors

Vulnerabilidad alta de acumulación de memoria en Tornado anterior a 6.5.9

Vulnerabilidad · Publicado 01/10/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Tornado versions anteriores a 6.5.9 contienen una vulnerabilidad de acumulación ilimitada de memoria en CurlAsyncHTTPClient que permite a atacantes remotos causar denegación de servicio. Los atacantes pueden enviar bombas de descompresión gzip que se acumulan sin límites en memoria, provocando que el proceso de la aplicación sea terminado por condiciones de falta de memoria. Esto afecta directamente a aplicaciones web y APIs en producción que procesan respuestas comprimidas sin validación de tamaño.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Tornado versions before 6.5.9 contain an unbounded memory accumulation vulnerability in CurlAsyncHTTPClient that allows remote attackers to cause denial of service by sending a compressed response. Attackers can send a gzip-encoded decompression bomb that accumulates in memory without size limits, causing the application process to be killed by out-of-memory conditions.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Deferred

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-409

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar Tornado a versión 6.5.9 o superior inmediatamente
  • Auditar sistemas en producción que ejecuten versiones anteriores, especialmente servidores web expuestos a Internet
  • Implementar límites de memoria en procesos de aplicación y monitoreo de consumo en tiempo real
  • Validar respuestas HTTP comprimidas antes de descomprimir
  • Consultar NIST NVD para actualizaciones de estado de la vulnerabilidad
Esta alerta fue generada automáticamente a partir del NVD del NIST.