Sceawere
Vulnerability Detail
CVE-2026-77639UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Tor Compression Bomb Bypass Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.3
- Creation Date
- 3h ago
- Vendor
- torproject
- Product
- Tor
- Attack Type
- CWE-420 Unprotected Alternate Channel
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Tor before 0.4.9.9 was prone to a compression bomb bypass where an attacker could concatenate many gzip or zlib sub-streams, each just under the per-stream detection threshold, to avoid the compression bomb check entirely. This is TROVE-2026-022.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.3",
"pubDate": "2026-08-20T21:17:11.233Z",
"pubdate": "2026-08-20T21:17:11.233Z",
"executiveSummary": "Tor before 0.4.9.9 is vulnerable to a compression bomb bypass flaw, designated as TROVE-2026-022. This vulnerability allows an attacker to completely circumvent built-in compression bomb detection mechanisms by manipulating stream structures. The primary impact is the potential facilitation of denial-of-service or resource exhaustion states within affected Tor systems through unmitigated decompression demands. The affected product is Tor across versions prior to 0.4.9.9. The risk implications include the degradation of daemon stability and anomalous memory or CPU consumption when processing maliciously crafted streams. Attacker capabilities involve the remote transmission of concatenated compression sub-streams designed to evade safety thresholds. Exploitation requirements mandate the construction of specific payload architectures where individual sub-streams remain strictly below the per-stream detection threshold.",
"technicalDetails": "The root cause of TROVE-2026-022 lies in the insufficient aggregation logic of the compression bomb detection subsystem when evaluating multi-part gzip or zlib data streams. Tor implements safety thresholds intended to flag and terminate decompression routines if a single stream exceeds predefined size or expansion ratios, thereby defending against resource exhaustion attacks. However, the parser evaluates these limits on a strictly per-stream basis without adequately enforcing cumulative tracking across consecutive boundaries. The exploitation method relies on payload fragmentation and concatenation. An attacker crafts a malicious payload by chaining together multiple gzip or zlib sub-streams sequentially. Each individual sub-stream is engineered to remain just under the per-stream detection threshold, allowing it to pass individual safety checks successfully. The attack flow proceeds as the Tor daemon ingests the concatenated payload and sequentially processes each sub-stream through the vulnerable decompression routines. Because each sub-stream evades the individual detection threshold, the cumulative expansion of the fully concatenated payload bypasses the compression bomb check entirely. The vulnerable component is the stream parsing and decompression engine responsible for handling compressed data flows within Tor versions prior to 0.4.9.9. The vulnerability is accessible over the network where Tor processes compressed streams, typically requiring no authentication or elevated privileges to transmit the malformed payload. The post-exploitation impact includes excessive CPU consumption, memory exhaustion, and potential application crashes, culminating in a denial-of-service condition for the affected Tor instance."
}