Python · Python · CVE-2026-15806
**Nome do Software Vulnerável e Versões Afetadas**
Python (versões afetadas não especificadas)
**Description**
A classe `HTTPPasswordMgr` no módulo `urllib.request`, incluindo suas subclasses `HTTPPasswordMgrWithDefaultRealm` e `HTTPPasswordMgrWithPriorAuth`, não considera o esquema da URL ao associar credenciais armazenadas a uma URL solicitada. Isso permite que credenciais destinadas ao `https://` sejam enviadas via `http://` caso um invasor consiga redirecionar ou rebaixar a conexão do cliente, podendo resultar na captura de credenciais em texto claro. Inversamente, credenciais para `http://` poderiam ser enviadas via `https://`. A correspondência de credenciais agora é limitada pelo esquema da URL, significando que credenciais registradas com um esquema específico são usadas apenas para solicitações com o mesmo esquema, enquanto aquelas registradas com uma autoridade simples permanecem compatíveis com qualquer esquema.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Garanta que as aplicações nunca façam solicitações `http://` simples para hosts nos quais credenciais estejam registradas, por exemplo, não seguindo redirecionamentos para URLs `http://`.