PT-2026-79063 · Hurl · Hurl

CVE-2026-63481

·

Publicado

2026-08-20

·

Atualizado

2026-09-03

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Hurl versões anteriores a 8.1.0
Description O tratamento de redirecionamento no arquivo packages/hurl/src/http/client.rs falha ao definir corretamente o escopo dos cookies. Embora os cabeçalhos Authorization e Cookie, bem como as credenciais de basic-auth, sejam removidos quando um redirecionamento altera o host, o RequestSpec.cookies criado a partir da seção dedicada [Cookies] é incorretamente transportado para a requisição redirecionada. Isso permite que um redirecionamento controlado por um invasor receba cookies de autenticação ou de sessão que deveriam permanecer restritos ao host original. Cookies fornecidos por meio de um cabeçalho Cookie bruto não são afetados.
Recommendations Atualize para a versão 8.1.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63481
GHSA-7W2G-9MF9-324M

Produtos afetados

Hurl