PT-2026-29841 · Rack+2 · Rack+2

·

CVE-2026-26962

·

Publicado

2026-04-02

·

Atualizado

2026-08-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Rack versões 3.2.0 através de 3.2.5
Description O Rack::Multipart::Parser do Rack desdobra incorretamente cabeçalhos de partes multipart dobrados. Quando um cabeçalho multipart contém uma sequência obs-fold, o Rack preserva o CRLF incorporado em valores de parâmetros analisados, como filename ou name, em vez de remover a quebra de linha dobrada durante o desdobramento. Isso pode levar a aplicações que reutilizam esses valores em cabeçalhos de resposta HTTP sendo vulneráveis a injeção de cabeçalho downstream ou divisão de resposta.
Recommendations Atualize para a versão 3.2.6 ou posterior do Rack.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26962
GHSA-RX22-G9MX-QRHV
OPENSUSE-SU-2026:21640-1
SUSE-SU-2026:1745-1
SUSE-SU-2026:1964-1
SUSE-SU-2026:23321-1
SUSE-SU-2026:2487-1
USN-8182-1

Produtos afetados

Linuxmint
Rack
Ubuntu