unbounded HTTP download in `melange update-cache` can exhaust disk in CI
Upstream fixed versions: package name not specified: v0.43.4
details
- Finding IDs
- F-MELANGE-003
- CVE
- CVE-2026-29049
- GHSA
- GHSA-7rp8-r62p-q6wc
- Status
- patched
- Fixed in
- package name not specified: v0.43.4
- CVSS vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
- CVE registry state
- PUBLISHED
- CVE state checked
- Upstream title
- unbounded HTTP download in `melange update-cache` can exhaust disk in CI
- Upstream CWE
- CWE-400, CWE-918
- Upstream publication
- Upstream updated
- Metadata fetched
- Upstream fixed versions
- package name not specified: v0.43.4
- Upstream affected ranges
- package name not specified: \<= 0.40.5
- Upstream @1seal credit
- @1seal: reporter (accepted)
F-MELANGE-003: Resource limits. Downloads can exhaust disk space without an effective limit. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-MELANGE-003
Security area (1seal assessment): Availability. Downloads can exhaust disk space without an effective limit. Reviewed 24 Sep 2026.