PT-2026-83938 · Cpan · Uri

·

CVE-2026-19953

·

Publicado

2026-08-31

·

Atualizado

2026-09-06

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas URI for Perl versões anteriores a 5.36
Descrição A ausência de normalização no nameprep faz com que nomes de host não-NFC sejam codificados em rótulos punycode não padronizados. Embora o nameprep converta os rótulos do host para letras minúsculas, ele não realiza a normalização Unicode para a Forma C, exigida pelo IDNA (Internationalizing Domain Names in Unicode). Consequentemente, rótulos que não estão em NFC são codificados em A-labels que diferem de suas formas normalizadas e não retornam ao rótulo original. Essa discrepância pode levar a falhas de segurança quando a função host() é usada em entradas não confiáveis para decisões de segurança, como filtros de SSRF, listas de permissão/bloqueio, chaves de cache ou deduplicação, pois a verificação de segurança pode identificar um host diferente daquele resolvido pelo cliente que realiza a requisição.
Recomendações Atualize para a versão 5.36 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98562
CVE-2026-19953
ECHO-21D4-7D4E-9762
OPENSUSE-SU-2026:11663-1
OPENSUSE-SU-2026:21773-1

Produtos afetados

Uri