PT-2026-84845 · Pypi · Httpx2

CVE-2026-84379

·

Publicado

2026-09-02

·

Atualizado

2026-09-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas HTTPX2 versões anteriores a 2.11.0
Description A função FileField.render headers() em src/httpx2/httpx2/ multipart.py não valida nomes ou valores de cabeçalho ao interpolar valores de content type e cabeçalhos personalizados da tupla files. Isso permite a injeção de caracteres Carriage Return (CR) ou Line Feed (LF), que podem encerrar cabeçalhos de parte, injetar cabeçalhos adicionais ou finalizar o bloco de cabeçalhos prematuramente. Consequentemente, um analisador multipart downstream pode interpretar linhas fornecidas por um invasor como cabeçalhos legítimos, potencialmente alterando a semântica da parte ou ignorando verificações baseadas em cabeçalhos.
Recommendations Atualizar para a versão 2.11.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84379
GHSA-H4X7-GW46-3WM6
PYSEC-2026-3848

Produtos afetados

Httpx2