Nas versões afetadas, o 'CookieJar' incorporado ao Guzzle aceita qualquer número de campos de cabeçalho `Definir cookies' de uma resposta, sem limites no tamanho de cada campo. Quando uma solicitação posterior corresponde aos cookies armazenados, Guzzle coloca cada correspondência em um cabeçalho gerado de "Cookie" sem limitar o número de cookies ou o comprimento total do cabeçalho. Um servidor malicioso ou comprometido pode, portanto, retornar muitos cookies grandes, fazendo com que o Guzzle guarde dados controlados pelo atacante na memória e copie- os em cabeçalhos de solicitação posteriores. Isto pode aumentar o tempo de uso e processamento da memória. Ele também pode fazer com que as solicitações posteriores falhem quando o cabeçalho gerado excede um limite em um servidor handler, implementação HTTP, proxy ou destino. Um servidor em um host de irmãos, como `atacker.example.com`, também pode definir cookies de domínio pai que posteriormente são selecionados para outro irmão, como `service.example.com`. A negação pode, portanto, afetar um serviço diferente que usa o mesmo frasco.

Um aplicativo é afetado quando ativa o suporte de cookie incorporado, recebe uma resposta controlada pelo atacante e retém ou reutiliza o frasco. O problema afeta os manipuladores integrados porque o Guzzle gerencia estes cookies em si mesmo em vez de usar o motor de cookies nativo do libcurl. o cURL abordou um problema de negação de serviço similar no CVE- 2022 - 32205 limitando os cookies que aceita e envia, mas esses limites nativos não protegem o frasco separado do Guzzle. Aplicações que não usam cookies, usam jarros separados para origens não confiadas ou usam um `CookieJarInterface' de terceiros com limites adequados não são afetadas por este comportamento. O impacto direto demonstrado está limitado à disponibilidade. O patch não impõe um limite de vida útil a um frasco acumulado sobre um número ilimitado de respostas ou povoado diretamente pelo código de aplicativo. O problema é corrigido em ` 7.15.1 " e depois. Começando com essa versão, o 'CookieJar' incorporado ignora um valor de campo `Definir cookies' mais do que 8,190 bytes e aplica-se no máximo 50 inserções ou substituições de cookies bem sucedidas de uma resposta. Ao gerar um pedido, ele emite no máximo 150 combinando pares ` name= value` e limita a linha de cabeçalho completa ` Cookie: ` para 8,190 bytes, incluindo o nome do campo e o espaço seguinte.

Estes limites seguem a mesma forma prática que a resposta do CVE- CURL 2022 - 32205. Ambos cookies vinculados aceitos a partir de uma resposta, cookies adicionados a uma solicitação e tamanho do cabeçalho gerado. O Gozzle's 8,190 -byte limite de campo entrante é mais generoso do que a atual do CURL 5,000 -byte limite de linha de cookies. Nenhuma das abordagens adiciona uma quota global de jarro ou uma política de despejo. O 8,190 -byte limite entrante é inclusivo. Os campos de exclusão, não válidos, não relacionados, idênticos, sobredimensionados e não consomem o 50 - Limitação de cookies. Para solicitações saídas, o Guzzle preserva a ordem de correspondência e iteração existente. Ele para depois de 150 pares ou antes do primeiro cookie correspondente que excederia o limite de linha. Os limites de saída também se aplicam ao estado de cookie diretamente importado, mas esse estado não é limitado quando adicionado ao frasco. Os cabeçalhos de `Cookie` e implementações de jarro de terceiros fornecidos explicitamente pelo chamador continuam a ser da responsabilidade do chamador. Versões antes de ` 7.15.1 " são afetados. Se você não puder atualizar imediatamente, não ative um frasco de cookies integrado compartilhado para solicitações de origens não confiadas. Use jarros separados por host ou limite de confiança, desabilitar o gerenciamento de cookies para solicitações não confiadas, e descartar ou limpar um jarro após receber uma resposta não confiada antes de ser reutilizado. Aplicativos que devem aceitar cookies de pares não confiados podem fornecer uma implementação personalizada `CookieJarInterface` que impõe limites adequados.

Guzzle não usa o motor de cookies da libcurl para cookies armazenados em um `CookieJar`. O gestor do cURL envia o cabeçalho `Cookie` que o middleware do Guzzle já construiu, por isso os limites de cookies da libcurl não se aplicam. A atualização do libcurl não corrige este problema. * 2022 - 32205.html * 10025.html#seção- 5.7 * 10025.html#seção- 5.8.3 * 10025.html#seção- 6.1.

Registro de aconselhamento: GHSA-f 283 -ghqc- fg 79. Identificadores relacionados: CVE- 2026 - 67353.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 23: 27: 02.000 Z e lista a sua última modificação como 2026 - 08 - 04 T 12: 58: 41.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L.

Software afetado e informações de versão: pacote Packagist guzzlehttp/ guzzle — ECOSISTEM: introduzido 0, corrigido 7.15.1.

Classificação e evidência: identificadores de fraqueza CWE- 1325, CWE- 770. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.