PT-2026-79082 · Mongoose · Mongoose

CVE-2026-73258

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Descrição Um invasor remoto pode inserir um retorno de carro ou alimentação de linha isolados em entradas multipart processadas pela função mg http next multipart() em src/http.c. A lógica utilizada para comparar caracteres nos loops falha devido a uma condição AND incorreta, fazendo com que o processo pare quando qualquer caractere se assemelhe a parte de um terminador CRLF (Carriage Return Line Feed). Isso resulta no truncamento de limites, nomes de arquivos ou cabeçalhos, o que pode levar uma aplicação a aceitar conteúdo malicioso ao confiar em um valor de Content-Type enganoso.
Recomendações Atualize para a versão 7.22. Como medida paliativa temporária, restrinja o uso da função mg http next multipart() até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73258
GHSA-CC55-8V3R-59P8

Produtos afetados

Mongoose