CVE-2026-34516AIOHTTP是Python的异步HTTP客户端/服务器框架。在3.13.4版本之前,该框架存在安全漏洞。攻击者可以通过发送包含大量multipart headers的恶意请求,导致服务器消耗超出预期的内存资源。这种资源耗尽可能引发拒绝服务攻击,影响服务的可用性。官方已在3.13.4版本中修复了此问题,建议用户尽快升级。
该漏洞源于AIOHTTP框架在处理multipart类型HTTP响应时的内存管理逻辑缺陷。具体而言,在解析包含大量头部的multipart数据包时,旧版本代码未能对内存分配进行有效限制。攻击者可以利用这一缺陷,构造包含极大量multipart headers的恶意数据包,并发送至目标服务器。由于服务器在处理这些头部时会持续申请内存资源而不进行及时释放或限制,导致内存消耗呈线性甚至指数级增长。一旦系统可用内存被耗尽,将触发OOM Killer杀掉进程或导致服务完全无响应,从而实现拒绝服务攻击。鉴于攻击无需认证且可通过网络直接触发,该漏洞对基于AIOHTTP构建的服务构成了严重的安全威胁。