Skip to content

Unread Compressed Request Bodies Bypass client_max_size During Cleanup

Moderate
Dreamsorcerer published GHSA-g3cq-j2xw-wf74 Jun 8, 2026

Package

pip aiohttp (pip)

Affected versions

<=3.14.0

Patched versions

3.14.1

Description

Summary

During cleanup it is possible for a compressed request body to be decompressed into memory in one chunk.

Impact

An attacker may be able to send a compressed payload in specific situations that could be decompressed into memory, potentially leading to DoS (a zip bomb edge case).

Workaround

Disable compression if unable to upgrade.


Patch: 4f7480e

Severity

Moderate

CVE ID

CVE-2026-54278

Weaknesses

No CWEs

Credits