PT-2026-71348 · Unknown · Blaze-Server

CVE-2026-73495

·

Publicado

2026-07-24

·

Atualizado

2026-08-12

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas blaze versões anteriores a 0.23.18 blaze versões anteriores a 1.0.0-M42
Description No blaze-server, campos de trailer de corpo fragmentado (chunked-body) HTTP/1.1 podem ser mesclados em Request.headers. Como os campos de trailer são controlados pelo usuário, um cliente remoto não autenticado pode injetar nomes e valores de cabeçalho arbitrários, como X-Forwarded-For e cabeçalhos de autorização interna. Isso permite que um invasor ignore decisões de confiança baseadas em cabeçalhos se um proxy frontal já tiver sanitizado esses cabeçalhos da seção de cabeçalho da requisição, mas encaminhar corpos fragmentados com trailers intactos. Isso pode levar à falsificação de IPs de clientes para auditoria, limites de taxa ou listas de permissão, falsificação do esquema https ou injeção de cabeçalhos de autorização interna. Além disso, um trailer Connection: close promovido é aceito, o que permite ao invasor encerrar conexões de backend agrupadas.
Recommendations Atualizar para a versão 0.23.18. Atualizar para a versão 1.0.0-M42.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73495
GHSA-46Q4-43PH-C6FR

Produtos afetados

Blaze-Server