PT-2026-65517 · Rouille · Rouille

·

CVE-2026-66746

·

Publicado

2026-07-28

·

Atualizado

2026-08-21

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Rouille versões 0.4.0 through 3.6.2
Description Existe um problema de divisão de resposta HTTP (HTTP response splitting) onde atacantes remotos podem injetar cabeçalhos de resposta arbitrários ao inserir bytes de retorno de carro (0x0D) ou alimentação de linha (0x0A) em entradas sob seu controle. Isso pode ocorrer por meio de parâmetros de consulta decodificados em percentual que são refletidos nos cabeçalhos de resposta ou ao injetar caracteres de alimentação de linha em valores de cabeçalho de Cookie que são interpolados diretamente nos cabeçalhos de resposta Set-Cookie. Tais ações podem levar ao envenenamento de cache, fixação de sessão e a anulação de cabeçalhos de segurança, o que pode permitir que atacantes ignorem as políticas de Content Security Policy (CSP) ou Cross-Origin Resource Sharing (CORS).
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66746
OPENSUSE-SU-2026:11527-1
SUSE-SU-2026:3674-1

Produtos afetados

Rouille