Sceawere

Vulnerability Detail

CVE-2026-77639UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Tor Compression Bomb Bypass Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
torproject
Product
Tor
Attack Type
CWE-420 Unprotected Alternate Channel
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Tor before 0.4.9.9 was prone to a compression bomb bypass where an attacker could concatenate many gzip or zlib sub-streams, each just under the per-stream detection threshold, to avoid the compression bomb check entirely. This is TROVE-2026-022.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-20T21:17:11.233Z",
  "pubdate": "2026-08-20T21:17:11.233Z",
  "executiveSummary": "Tor before 0.4.9.9 is vulnerable to a compression bomb bypass flaw, designated as TROVE-2026-022. This vulnerability allows an attacker to completely circumvent built-in compression bomb detection mechanisms by manipulating stream structures. The primary impact is the potential facilitation of denial-of-service or resource exhaustion states within affected Tor systems through unmitigated decompression demands. The affected product is Tor across versions prior to 0.4.9.9. The risk implications include the degradation of daemon stability and anomalous memory or CPU consumption when processing maliciously crafted streams. Attacker capabilities involve the remote transmission of concatenated compression sub-streams designed to evade safety thresholds. Exploitation requirements mandate the construction of specific payload architectures where individual sub-streams remain strictly below the per-stream detection threshold.",
  "technicalDetails": "The root cause of TROVE-2026-022 lies in the insufficient aggregation logic of the compression bomb detection subsystem when evaluating multi-part gzip or zlib data streams. Tor implements safety thresholds intended to flag and terminate decompression routines if a single stream exceeds predefined size or expansion ratios, thereby defending against resource exhaustion attacks. However, the parser evaluates these limits on a strictly per-stream basis without adequately enforcing cumulative tracking across consecutive boundaries. The exploitation method relies on payload fragmentation and concatenation. An attacker crafts a malicious payload by chaining together multiple gzip or zlib sub-streams sequentially. Each individual sub-stream is engineered to remain just under the per-stream detection threshold, allowing it to pass individual safety checks successfully. The attack flow proceeds as the Tor daemon ingests the concatenated payload and sequentially processes each sub-stream through the vulnerable decompression routines. Because each sub-stream evades the individual detection threshold, the cumulative expansion of the fully concatenated payload bypasses the compression bomb check entirely. The vulnerable component is the stream parsing and decompression engine responsible for handling compressed data flows within Tor versions prior to 0.4.9.9. The vulnerability is accessible over the network where Tor processes compressed streams, typically requiring no authentication or elevated privileges to transmit the malformed payload. The post-exploitation impact includes excessive CPU consumption, memory exhaustion, and potential application crashes, culminating in a denial-of-service condition for the affected Tor instance."
}
CVE-2026-77639: Tor Compression Bomb Bypass Vulnerability (MEDIUM Severity, CVSS: 5.3) - Sceawere