PT-2026-49118 · Tornado · Tornado

CVE-2026-49853

·

Publicado

2026-06-13

·

Atualizado

2026-08-24

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tornado versões anteriores a 6.5.6
Descrição Quando o SimpleAsyncHTTPClient segue um redirecionamento 3xx, ele realiza uma cópia rasa do HTTPRequest original e remove apenas o cabeçalho Host. Ele falha ao limpar o cabeçalho Authorization, auth username, auth password ou auth mode quando o destino do redirecionamento altera a origem. Consequentemente, credenciais destinadas a uma origem podem ser encaminhadas para uma origem diferente quando follow redirects está definido como True.
Recomendações Atualize para a versão 6.5.6 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92504
CVE-2026-49853
ECHO-A103-FFDD-56F3
GHSA-3X9G-8VMP-WQVF
OESA-2026-2727
OESA-2026-2728
OPENSUSE-SU-2026:11027-1
OPENSUSE-SU-2026:21067-1
PYSEC-2026-3387
SUSE-SU-2026:22286-1
SUSE-SU-2026:22373-1
SUSE-SU-2026:22430-1
SUSE-SU-2026:22445-1
SUSE-SU-2026:2725-1
SUSE-SU-2026:2726-1
SUSE-SU-2026:3291-1

Produtos afetados

Tornado