Pypi · Python-Multipart · CVE-2026-53538
**Nome do Software Vulnerável e Versões Afetadas**
Python-Multipart versões anteriores a 0.0.30
**Descrição**
O `QuerystringParser` tratava o ponto e vírgula (`;`) como um separador de campo em corpos `application/x-www-form-urlencoded`, além do e comercial (`&`). Isso diverge do padrão WHATWG URL, de navegadores modernos e do `urllib.parse` do Python, que reconhecem apenas o `&` como separador. Essa discrepância cria um diferencial de análise, permitindo que um invasor envie campos de formulário extras ou substitutos através de um componente de inspeção de corpo upstream, como um Web Application Firewall (WAF) ou gateway, que segue a regra WHATWG. Isso pode levar a conflitos de interpretação ou poluição de parâmetros HTTP, onde a aplicação de backend recebe parâmetros que o validador intermediário não observou.
**Recomendações**
Atualize para a versão 0.0.30 ou posterior.