PT-2026-64427 · Libsoup · Libsoup
CVE-2026-66338
·
Publicado
2026-07-24
·
Atualizado
2026-07-27
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
libsoup (versões afetadas não especificadas)
Descrição
Uma falha foi encontrada no analisador de codificação de transferência fragmentada (chunked transfer encoding) do libsoup. O analisador utiliza uma função permissiva para tamanhos de fragmentos que aceita entradas que violam a RFC 9112, incluindo espaços em branco iniciais, prefixos de sinal de adição e caracteres inválidos finais. Isso ocorre na função
soup body input stream read chunked(). Quando o libsoup opera atrás de um proxy frontal rigoroso, essa diferença de análise pode ser explorada para realizar o contrabando de requisições HTTP (HTTP request smuggling), uma técnica onde um invasor interfere na maneira como um site processa sequências de requisições HTTP.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Libsoup