Volver a la wiki

Incident: Daphne CVEs PYSEC-2026-213 (DoS) y PYSEC-2026-214 (Header Injection)

Resumen

Daphne 4.2.1 contiene dos CVEs críticas detectadas por pip-audit:

  1. PYSEC-2026-213: Denial of Service (DoS) en manejo de WebSocket.

    • Score CVSS: 7.5 (ALTA).
    • Descripción: Attacker puede enviar frames malformados que causan crash o exhaustion de memoria.
  2. PYSEC-2026-214: Header Injection en respuesta HTTP.

    • Score CVSS: 5.3 (MEDIA).
    • Descripción: Attacker puede inyectar encabezados HTTP malformados (e.g., \r\n) en la respuesta, causando cache poisoning o session hijacking.

Impacto en CreaRack Pro

Componentes afectados:

Riesgo de ataque:

Severidad en producción: CRÍTICA (DoS en WebSocket, infraestructura crítica para monitoring).

Remediación

Acción: Actualizar daphne 4.2.1 → 4.2.2 (ya aplicada en este commit).

# requirements/base.txt (o similar)
daphne>=4.2.2  # Fix PYSEC-2026-213, PYSEC-2026-214

Testing:

Timeline

Referencias

Véase también

Subir