Tornado 6.5.9 закрыла три уязвимости: симлинки, размер ответа и query-строку
30 сентября 2026 года вышли три рекомендации по Tornado: CVE-2026-8528 позволяет StaticFileHandler читать файлы по симлинкам вне статической папки, CVE-2026-8529 — клиенту CurlAsyncHTTPClient без лимита размера ответа, CVE-2026-8530 — неограниченное число аргументов query-строки. Все исправлены в версии 6.5.9; отдельная рекомендация касается path traversal в GitPython.
- CVE-2026-8528: os.path.abspath не разрешает симлинки, файл вне static-корня читается
- CVE-2026-8529: CurlAsyncHTTPClient не ограничивает размер ответа — риск decompression bomb
- CVE-2026-8530: неограниченное число аргументов query-строки блокирует event loop
- Исправление — обновление до Tornado 6.5.9; GitPython затронут отдельной рекомендацией
Читать дальше
Безопасность