PT-2026-65542 · Rouille · Rouille

·

CVE-2026-67182

·

Publicado

2026-07-28

·

Atualizado

2026-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Rouille versões 0.3.3 through 3.6.2
Description Um problema de HTTP request smuggling existe onde atacantes remotos podem ignorar controles de acesso injetando caracteres de quebra de linha simples (0x0A) em valores de cabeçalho de requisição fornecidos pelo cliente. Esses valores são copiados integralmente para conexões upstream sem validação. Isso permite que um atacante crie um valor de cabeçalho contendo uma requisição HTTP adicional completa que backends, como Go net/http e Python http.server, interpretam como uma requisição separada. Consequentemente, o backend processa uma requisição contrabandeada com método, caminho e cabeçalhos escolhidos pelo atacante, ignorando a lógica de controle de acesso do manipulador rouille.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67182
OPENSUSE-SU-2026:11527-1
SUSE-SU-2026:3674-1

Produtos afetados

Rouille