Infinite loop in PyPDF - CVE-2026-27024
Published: February 20, 2026
Vulnerability identifier: #VU123110
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-27024
CWE-ID: CWE-835
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to infinite loop when processing TreeObject. A remote attacker can use a specially crafted PDF and cause denial of service conditions.
Affected software
PyPDF
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
How to mitigate CVE-2026-27024
Install updates from vendor's website.
PyPDF - update to 6.7.1
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2