๐Ÿ” CVE Alert

CVE-2026-44432

HIGH 7.5

urllib3: Decompression-bomb safeguards bypassed in parts of the streaming API

CVSS Score
7.5
EPSS Score
0.7%
EPSS Percentile
48th

urllib3 is an HTTP client library for Python. From 2.6.0 to before 2.7.0, urllib3 could decompress the whole response instead of the requested portion (1) during the second HTTPResponse.read(amt=N) call when the response was decompressed using the official Brotli library or (2) when HTTPResponse.drain_conn() was called after the response had been read and decompressed partially (compression algorithm did not matter here). These issues could cause urllib3 to fully decode a small amount of highly compressed data in a single operation. This could result in excessive resource consumption (high CPU usage and massive memory allocation for the decompressed data) on the client side. This vulnerability is fixed in 2.7.0.

CWE CWE-409
Vendor urllib3
Product urllib3
Published May 13, 2026
Last Updated Jul 17, 2026
Stay Ahead of the Next One

Get instant alerts for urllib3 urllib3

Be the first to know when new high vulnerabilities affecting urllib3 urllib3 are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

Affected Versions

urllib3 / urllib3
>= 2.6.0, < 2.7.0

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/urllib3/urllib3/security/advisories/GHSA-mf9v-mfxr-j63j access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-44432 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2477154 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44432.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34160 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27929 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:32992 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28159 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28157 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28000 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28158 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30078 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30089 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30088 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30087 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24542 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24540 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24544 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24541 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34374 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25928 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20338 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:33313 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25039 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7634 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24069 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25143 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24014 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24374 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7625 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24000 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24009 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22934 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:15862 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37275 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:33683 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30076 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41066 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28571 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36350 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26304 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26212 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34607 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34531 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34526 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34533 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24476 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24483