PT-2026-84257 · Otp+1 · Otp+1
CVE-2026-66357
·
Publicado
2026-09-01
·
Atualizado
2026-09-01
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OTP versões 17.0 até 27.3.4.16
OTP versões 28.0 até 28.5.0.5
OTP versões 29.0 até 29.0.5
inets versões 5.10 até 9.3.2.6
inets versões 9.4 até 9.6.2.2
inets versões 9.7 até 9.7.1
Description
o httpd não implementa o obs-fold, um recurso referente a linhas de continuação de cabeçalho. Consequentemente, cada Carriage Return Line Feed (CRLF) seguido por um octeto não-CRLF é incondicionalmente tratado como o início de um novo cabeçalho. Essa ausência de implementação cria um risco de ataques de HTTP request smuggling, nos quais um invasor pode interferir na maneira como um site processa sequências de requisições HTTP.
Recommendations
Atualize o OTP para a versão 27.3.4.17 ou posterior.
Atualize o OTP para a versão 28.5.0.6 ou posterior.
Atualize o OTP para a versão 29.0.6 ou posterior.
Atualize o inets para a versão 9.3.2.7 ou posterior.
Atualize o inets para a versão 9.6.2.3 ou posterior.
Atualize o inets para a versão 9.7.2 ou posterior.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Otp
Inets