PT-2026-81389 · Pypi · Urllib

·

CVE-2026-55553

·

Publicado

2026-06-13

·

Atualizado

2026-08-28

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas urllib versões anteriores a 2.44.1 urllib versões anteriores a 4.9.1
Description Ao seguir redirecionamentos via followRedirect, o software reutiliza as opções fornecidas pelo chamador entre diferentes origens. Especificamente, a função #requestInternal() chama a si mesma recursivamente enquanto preserva o objeto options original. Isso faz com que cabeçalhos sensíveis e valores de autenticação sejam enviados ao destino do redirecionamento, mesmo que este possua um esquema, host ou porta diferentes.
Os cabeçalhos de credenciais que podem ser expostos incluem Authorization, Cookie, Proxy-Authorization, x-api-key, x-auth-token e x-access-token. Se uma requisição for redirecionada para uma origem controlada por um invasor, essas credenciais podem ser capturadas e potencialmente reutilizadas contra a API original ou serviços relacionados. Este problema não requer interação do usuário.
Recommendations Atualize o urllib para a versão 2.44.1 ou posterior. Atualize o urllib para a versão 4.9.1 ou posterior.

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12648
CVE-2026-55553
GHSA-HQ3H-G68C-HP78

Produtos afetados

Urllib