AI Briefing

단 20MB HTTP 패킷으로 Django 서버를 1분간 먹통으로 만드는 취약점이 공개됐습니다 (CVE-2026-33033)

·2026.04.14 15:58

핵심 내용

Django MultiPartParser의 pre-auth CPU exhaustion 취약점이 공개됐다.

자세히 보기

Django의 MultiPartParser에서 Content-Transfer-Encoding: base64가 붙은 파트의 본문이 공백 위주일 때 pre-auth CPU exhaustion이 발생합니다.

약 2.5MB 크기의 요청 하나만으로도 정상 대비 2,100배 이상 처리 시간이 늘어나며, 서버 CPU를 길게 점유해 서비스가 사실상 먹통이 될 수 있습니다.

핵심 내용은 다음과 같습니다.

  • 취약점 번호: CVE-2026-33033
  • 영향 지점: Django MultiPartParser
  • 조건: Content-Transfer-Encoding: base64 파트 + 공백 위주 본문
  • 결과: 인증 전 단계에서 과도한 CPU 소모 유발
  • 관찰된 효과: 약 2.5MB 요청으로도 극단적인 처리 지연 발생

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.