Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-44432

38
FAUCET Score

urllib3 is an HTTP client library for Python. From 2.6.0 to before 2.7.0, urllib3 could decompress the whole response instead of the requested portion (1) during the second HTTPResponse.read(amt=N) call when the response was decompressed using the official Brotli library or (2) when HTTPResponse.drain_conn() was called after the response had been read and decompressed partially (compression algorithm did not matter here). These issues could cause urllib3 to fully decode a small amount of highly compressed data in a single operation. This could result in excessive resource consumption (high CPU usage and massive memory allocation for the decompressed data) on the client side. This vulnerability is fixed in 2.7.0.

First published: May 13, 2026Last modified: May 13, 2026

Impacted Technologies

VendorProductVersion(s)CPE
>= 2.6.0, < 2.7.0CPE matchmatch criteria
cpe:2.3:a:python:urllib3:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 4.0

8.9HIGH

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Attack Vector
NETWORK
Attack Complexity
LOW
Attack Requirements
PRESENT
Privileges Required
NONE
User Interaction
NONE
VS Confidentiality
NONE
VS Integrity
NONE
VS Availability
HIGH
SS Confidentiality
NONE
SS Integrity
NONE
SS Availability
HIGH
Exploit Maturity
NOT_DEFINED
CvssVersion
4.0

Exploit Intelligence

EPSS Score
0.68%
Probability of exploitation in next 30 days
EPSS Percentile
48.6%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0068 is in the 25th percentile among its peer group of 51,485 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (2)

pippatch availablevia ghsa
Product: urllib3Fixed in: 2.7.0
github_advisoryworkaround availablevia nvd_reference
View patch

Vendor Advisories (1)

pipGHSA-mf9v-mfxr-j63jhigh

urllib3: Decompression-bomb safeguards bypassed in parts of the streaming API

May 11, 2026

References

access.redhat.com / errata/RHSA-2026:15862
access.redhat.com / errata/RHSA-2026:20338
access.redhat.com / errata/RHSA-2026:22934
access.redhat.com / errata/RHSA-2026:24000
access.redhat.com / errata/RHSA-2026:24009
access.redhat.com / errata/RHSA-2026:24014
access.redhat.com / errata/RHSA-2026:24069
access.redhat.com / errata/RHSA-2026:24374
access.redhat.com / errata/RHSA-2026:24476
access.redhat.com / errata/RHSA-2026:24483
access.redhat.com / errata/RHSA-2026:24540
access.redhat.com / errata/RHSA-2026:24541
access.redhat.com / errata/RHSA-2026:24542
access.redhat.com / errata/RHSA-2026:24544
access.redhat.com / errata/RHSA-2026:25039
access.redhat.com / errata/RHSA-2026:25143
access.redhat.com / errata/RHSA-2026:25928
access.redhat.com / errata/RHSA-2026:26212
access.redhat.com / errata/RHSA-2026:26304
access.redhat.com / errata/RHSA-2026:27929
access.redhat.com / errata/RHSA-2026:28000
access.redhat.com / errata/RHSA-2026:28157
access.redhat.com / errata/RHSA-2026:28158
access.redhat.com / errata/RHSA-2026:28159
access.redhat.com / errata/RHSA-2026:28571
access.redhat.com / errata/RHSA-2026:30076
access.redhat.com / errata/RHSA-2026:30078
access.redhat.com / errata/RHSA-2026:30087
access.redhat.com / errata/RHSA-2026:30088
access.redhat.com / errata/RHSA-2026:30089
access.redhat.com / errata/RHSA-2026:32992
access.redhat.com / errata/RHSA-2026:33313
access.redhat.com / errata/RHSA-2026:33683
access.redhat.com / errata/RHSA-2026:34160
access.redhat.com / errata/RHSA-2026:34374
access.redhat.com / errata/RHSA-2026:34526
access.redhat.com / errata/RHSA-2026:34531
access.redhat.com / errata/RHSA-2026:34533
access.redhat.com / errata/RHSA-2026:34607
access.redhat.com / errata/RHSA-2026:36350
access.redhat.com / errata/RHSA-2026:37275
access.redhat.com / errata/RHSA-2026:41066
access.redhat.com / errata/RHSA-2026:42078
access.redhat.com / errata/RHSA-2026:42079
access.redhat.com / errata/RHSA-2026:42132
access.redhat.com / errata/RHSA-2026:42144
access.redhat.com / errata/RHSA-2026:42644
access.redhat.com / errata/RHSA-2026:42796
access.redhat.com / errata/RHSA-2026:43038
access.redhat.com / errata/RHSA-2026:44481
access.redhat.com / errata/RHSA-2026:7625
access.redhat.com / errata/RHSA-2026:7634
access.redhat.com / security/cve/CVE-2026-44432
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-44432.json
github.com / urllib3/urllib3/security/advisories/GHSA-mf9v-mfxr-j63j
MitigationVendor Advisory