注目★★★★★GitHub Advisory
Starlette CVE-2026-54283: URLエンコードフォームの制限が無効でDoS可能
30秒で把握
- 1Starlette CVE-2026-54283: URLエンコード時のフォーム制限が未適用でDoS可能
- 2100万フィールド送信でイベントループを数秒ブロック、50MB超でメモリ枯渇
- 3multipartには制限適用済み・urlencodedのみ対象・未認証攻撃者から悪用可能
要約
Starletteの`request.form()`において、`max_fields`と`max_part_size`の制限が`multipart/form-data`には適用されるが、`application/x-www-form-urlencoded`では無視される脆弱性が公開された。未認証の攻撃者は制限を回避し、大量のフィールドやサイズの大きなフィールドを送信できる。フィールド数攻撃では約100万フィールド(10MB未満のペイロード)でイベントループを数秒間ブロックし、フィールドサイズ攻撃では50MB超の値をメモリ上に全展開させることが可能。
あなたへの影響
Starletteをフォーム受付エンドポイントで利用しているチームは、該当バージョンの使用有無を確認し、パッチ適用またはアプリケーション層での入力サイズ検証を追加すること。
推奨:即時対応は必須ではないが、公開エンドポイントであれば早めの対処が望ましい。