PT-2026-84257 · Otp+1 · Otp+1

CVE-2026-66357

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas OTP versões 17.0 até 27.3.4.16 OTP versões 28.0 até 28.5.0.5 OTP versões 29.0 até 29.0.5 inets versões 5.10 até 9.3.2.6 inets versões 9.4 até 9.6.2.2 inets versões 9.7 até 9.7.1
Description o httpd não implementa o obs-fold, um recurso referente a linhas de continuação de cabeçalho. Consequentemente, cada Carriage Return Line Feed (CRLF) seguido por um octeto não-CRLF é incondicionalmente tratado como o início de um novo cabeçalho. Essa ausência de implementação cria um risco de ataques de HTTP request smuggling, nos quais um invasor pode interferir na maneira como um site processa sequências de requisições HTTP.
Recommendations Atualize o OTP para a versão 27.3.4.17 ou posterior. Atualize o OTP para a versão 28.5.0.6 ou posterior. Atualize o OTP para a versão 29.0.6 ou posterior. Atualize o inets para a versão 9.3.2.7 ou posterior. Atualize o inets para a versão 9.6.2.3 ou posterior. Atualize o inets para a versão 9.7.2 ou posterior.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98460
CVE-2026-66357
GHSA-QH2F-33HJ-37QF

Produtos afetados

Otp
Inets