PT-2026-49570 · Pypi · Python-Multipart

·

CVE-2026-53538

·

Publicado

2026-06-15

·

Atualizado

2026-08-17

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Python-Multipart versões anteriores a 0.0.30
Descrição O QuerystringParser tratava o ponto e vírgula (;) como um separador de campo em corpos application/x-www-form-urlencoded, além do e comercial (&). Isso diverge do padrão WHATWG URL, de navegadores modernos e do urllib.parse do Python, que reconhecem apenas o & como separador. Essa discrepância cria um diferencial de análise, permitindo que um invasor envie campos de formulário extras ou substitutos através de um componente de inspeção de corpo upstream, como um Web Application Firewall (WAF) ou gateway, que segue a regra WHATWG. Isso pode levar a conflitos de interpretação ou poluição de parâmetros HTTP, onde a aplicação de backend recebe parâmetros que o validador intermediário não observou.
Recomendações Atualize para a versão 0.0.30 ou posterior.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-53538
ECHO-1AD6-2748-B07B
GHSA-6JV3-5F52-599M
OPENSUSE-SU-2026:11099-1
OPENSUSE-SU-2026:21066-1
PYSEC-2026-3037
SUSE-SU-2026:22372-1

Produtos afetados

Python-Multipart