PT-2026-79147 · Bandit · Bandit

·

CVE-2026-75484

·

Publicado

2026-08-20

·

Atualizado

2026-08-21

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas bandit versões 1.4.0 até 1.12.4
Descrição Uma neutralização inadequada de sequências CRLF permite que um invasor remoto não autenticado introduza caracteres de Retorno de Carro (CR), Alimentação de Linha (LF) ou Nulo (NUL) em cabeçalhos de requisição visíveis para a aplicação via HTTP/2. A função Bandit.HTTP2.Stream.read headers/1 valida o posicionamento e a unicidade de pseudo-cabeçalhos, a capitalização de nomes de cabeçalhos, cabeçalhos específicos de conexão, o valor te e o content-length, mas não verifica os valores dos campos. Como o HPACK transporta octetos arbitrários, um bloco HEADERS cujos valores de campo contenham r, ou 0 é decodificado sem erro e os valores são inseridos em conn.req headers inalterados. Enquanto o caminho HTTP/1 já rejeita esses octetos, o HTTP/2 não o fazia. O risco reside na forma como uma aplicação downstream consome os valores dos cabeçalhos, como ao anexar um verbatim a um log de texto simples ou concatená-lo em uma requisição upstream. Adicionalmente, um pseudo-cabeçalho :authority duplicado poderia ser aceito, com a primeira instância vencendo silenciosamente como conn.host enquanto um valor conflitante permanecia visível para a aplicação.
Recomendações Atualize o bandit para a versão 1.12.5 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75484
GHSA-X3GH-XHJ4-3VQ8

Produtos afetados

Bandit