ThreatCluster

Multiple CVEs Address URL Handling Vulnerabilities in Python Libraries

First seen 18 Feb 2026, 15:24 UTC Api.Msrc.Microsoft 45

Article Content

Browse articles
ThreatCluster

CVE-2021-33503 affects urllib3 versions before 1.26.5, causing denial of service through catastrophic backtracking when processing URLs with excessive '@' characters. CVE-2023-26159 targets follow-redirects versions before 1.15.4, which improperly handle URLs, allowing attackers to redirect traffic to malicious sites, leading to potential phishing attacks. Both vulnerabilities require immediate attention from affected users.

Timeline

2021-06-29
CVE-2021-33503 published
2024-01-02
CVE-2023-26159 published
2026-02-18
Information published about both vulnerabilities