CVE-2026-45409

Internationalized Domain Names in Applications (IDNA) for Python provides support for Internationalized Domain Names in Applications (IDNA) and Unicode IDNA Compatibility Processing. In versions prior to 3.15, payloads such as `"\u0660" * N` or `"\u30fb" * N + "\u6f22"` utilize the `valid_contexto` function prior to length rejection, and for high values of `N` will take a long time to process. This is the same issue as CVE-2024-3651, however the original remediation in 2024 was not a complete fix. A specially crafted argument to the `idna.encode()` function could consume significant resources. This may lead to a denial-of-service. Starting in version 3.14, the function rejects long inputs as soon as practicable prior to any further processing to minimize resource consumption. In version 3.15, this approach was extended to lesser used alternate functions (i.e. per-label conversions and codec support). A workaround is available. Domain names cannot exceed 253 characters in length. If this length limit is enforced prior to passing the domain to the `idna.encode()` function, it should no longer consume significant resources. This is triggered by arbitrarily large inputs that would not occur in normal usage, but may be passed to the library assuming there is no preliminary input validation by the higher-level application.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:kjd:internationalized_domain_names_in_applications:*:*:*:*:*:python:*:*

History

23 Jul 2026, 07:10

Type Values Removed Values Added
Summary
  • (es) Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) para Python proporciona soporte para Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) y Procesamiento de Compatibilidad IDNA de Unicode. En versiones anteriores a la 3.15, cargas útiles como '"\u0660" N' o '"\u30fb" N + "\u6f22"' utilizan la función 'valid_contexto' antes del rechazo por longitud, y para valores altos de 'N' tardarán mucho tiempo en procesarse. Este es el mismo problema que CVE-2024-3651, sin embargo, la remediación original en 2024 no fue una solución completa. Un argumento especialmente diseñado para la función 'idna.encode()' podría consumir recursos significativos. Esto puede conducir a una denegación de servicio. A partir de la versión 3.14, la función rechaza entradas largas tan pronto como sea posible antes de cualquier procesamiento adicional para minimizar el consumo de recursos. En la versión 3.15, este enfoque se extendió a funciones alternativas menos utilizadas (es decir, conversiones por etiqueta y soporte de códec). Una solución alternativa está disponible. Los nombres de dominio no pueden exceder los 253 caracteres de longitud. Si se aplica este límite de longitud antes de pasar el dominio a la función 'idna.encode()', ya no debería consumir recursos significativos. Esto se activa por entradas arbitrariamente grandes que no ocurrirían en el uso normal, pero pueden pasarse a la biblioteca asumiendo que no hay validación de entrada preliminar por parte de la aplicación de nivel superior.

15 Jun 2026, 18:52

Type Values Removed Values Added
CPE cpe:2.3:a:kjd:internationalized_domain_names_in_applications:*:*:*:*:*:python:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3
First Time Kjd internationalized Domain Names In Applications
Kjd
References () https://github.com/kjd/idna/security/advisories/GHSA-65pc-fj4g-8rjx - () https://github.com/kjd/idna/security/advisories/GHSA-65pc-fj4g-8rjx - Mitigation, Vendor Advisory

05 Jun 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-05 23:16

Updated : 2026-07-23 07:10


NVD link : CVE-2026-45409

Mitre link : CVE-2026-45409

CVE.ORG link : CVE-2026-45409


JSON object : View

Products Affected

kjd

  • internationalized_domain_names_in_applications
CWE
CWE-1333

Inefficient Regular Expression Complexity