Pypi · Urllib · CVE-2026-55553
**Nome do Software Vulnerável e Versões Afetadas**
urllib versões anteriores a 2.44.1
urllib versões anteriores a 4.9.1
**Description**
Ao seguir redirecionamentos via `followRedirect`, o software reutiliza as opções fornecidas pelo chamador entre diferentes origens. Especificamente, a função `#requestInternal()` chama a si mesma recursivamente enquanto preserva o objeto `options` original. Isso faz com que cabeçalhos sensíveis e valores de autenticação sejam enviados ao destino do redirecionamento, mesmo que este possua um esquema, host ou porta diferentes.
Os cabeçalhos de credenciais que podem ser expostos incluem `Authorization`, `Cookie`, `Proxy-Authorization`, `x-api-key`, `x-auth-token` e `x-access-token`. Se uma requisição for redirecionada para uma origem controlada por um invasor, essas credenciais podem ser capturadas e potencialmente reutilizadas contra a API original ou serviços relacionados. Este problema não requer interação do usuário.
**Recommendations**
Atualize o urllib para a versão 2.44.1 ou posterior.
Atualize o urllib para a versão 4.9.1 ou posterior.