PT-2026-64427 · Libsoup · Libsoup

CVE-2026-66338

·

Publicado

2026-07-24

·

Atualizado

2026-07-27

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas libsoup (versões afetadas não especificadas)
Descrição Uma falha foi encontrada no analisador de codificação de transferência fragmentada (chunked transfer encoding) do libsoup. O analisador utiliza uma função permissiva para tamanhos de fragmentos que aceita entradas que violam a RFC 9112, incluindo espaços em branco iniciais, prefixos de sinal de adição e caracteres inválidos finais. Isso ocorre na função soup body input stream read chunked(). Quando o libsoup opera atrás de um proxy frontal rigoroso, essa diferença de análise pode ser explorada para realizar o contrabando de requisições HTTP (HTTP request smuggling), uma técnica onde um invasor interfere na maneira como um site processa sequências de requisições HTTP.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94095
CVE-2026-66338
ECHO-9348-56AA-8BBA

Produtos afetados

Libsoup