PT-2026-76578 · Libevent · Libevent

CVE-2026-63379

·

Publicado

2026-08-07

·

Atualizado

2026-08-22

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Libevent versões anteriores a 2.1.13 Libevent versões anteriores a 2.2.2-alpha
Description Um invasor remoto não autenticado pode explorar a maneira como os trailers HTTP chunked são processados em http.c através da função evhttp read trailer(). O software mescla esses trailers nos cabeçalhos de requisição, o que pode levar a discrepâncias na forma como um proxy upstream e a aplicação interpretam os cabeçalhos efetivos. Esse comportamento permite o contrabando de cabeçalhos (header smuggling), bypass de autorização, spoofing de cabeçalho de proxy ou envenenamento de cache. O problema ocorre porque os trailers são mesclados em req->input headers em vez de serem tratados separadamente.
Recommendations Atualizar para a versão 2.1.13. Atualizar para a versão 2.2.2-alpha.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-96903
AZL-96941
AZL-97533
AZL-97557
CVE-2026-63379
ECHO-37EC-7E98-5F4F
GHSA-2GMV-P5M7-98P6
OESA-2026-3268
RHSA-2026:60853

Produtos afetados

Libevent