PT-2026-79080 · Mongoose · Mongoose

CVE-2026-73256

·

Publicado

2026-08-12

·

Atualizado

2026-08-21

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Description Um atacante remoto não autenticado pode explorar uma implantação de proxy reverso HTTP/1.0 enviando uma requisição com Transfer-Encoding: chunked e enquadramento conflitante. A função http cb() em src/http.c contém um erro de lógica onde testa hm.proto.len com uma condição impossível de ser maior que oito, apesar de mg http parse() exigir uma string de protocolo de oito bytes. Isso impede que is http 1 0 seja definido, fazendo com que o Mongoose processe a codificação chunked que um proxy HTTP/1.0 pode ignorar. Essa discrepância permite o contrabando de requisições (request smuggling), o que pode levar a acesso não autorizado ou alterações de estado.
Recommendations Atualizar para a versão 7.22.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12612
CVE-2026-73256
GHSA-MGP5-RJRV-H5J3

Produtos afetados

Mongoose