Bandit · Bandit · CVE-2026-75484
**Nome do Software Vulnerável e Versões Afetadas**
bandit versões 1.4.0 até 1.12.4
**Descrição**
Uma neutralização inadequada de sequências CRLF permite que um invasor remoto não autenticado introduza caracteres de Retorno de Carro (CR), Alimentação de Linha (LF) ou Nulo (NUL) em cabeçalhos de requisição visíveis para a aplicação via HTTP/2. A função `Bandit.HTTP2.Stream.read headers/1` valida o posicionamento e a unicidade de pseudo-cabeçalhos, a capitalização de nomes de cabeçalhos, cabeçalhos específicos de conexão, o valor `te` e o `content-length`, mas não verifica os valores dos campos. Como o HPACK transporta octetos arbitrários, um bloco HEADERS cujos valores de campo contenham `r`, `
` ou `0` é decodificado sem erro e os valores são inseridos em `conn.req headers` inalterados. Enquanto o caminho HTTP/1 já rejeita esses octetos, o HTTP/2 não o fazia. O risco reside na forma como uma aplicação downstream consome os valores dos cabeçalhos, como ao anexar um verbatim a um log de texto simples ou concatená-lo em uma requisição upstream. Adicionalmente, um pseudo-cabeçalho `:authority` duplicado poderia ser aceito, com a primeira instância vencendo silenciosamente como `conn.host` enquanto um valor conflitante permanecia visível para a aplicação.
**Recomendações**
Atualize o bandit para a versão 1.12.5 ou posterior.