PT-2026-84846 · Pypi · Httpx2

CVE-2026-84380

·

Publicado

2026-09-02

·

Atualizado

2026-09-10

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas HTTPX2 versões anteriores a 2.11.0
Description A função Request. prepare() em src/httpx2/httpx2/ models.py pode adicionar um cabeçalho Content-Length derivado do corpo a uma requisição que já contenha um cabeçalho Transfer-Encoding fornecido pelo chamador. Isso ocorre porque o processamento setdefault() verifica cada cabeçalho padrão independentemente, em vez de tratar os dois cabeçalhos de enquadramento como mutuamente exclusivos. Consequentemente, corpos de bytes de tamanho fixo, JSON, formulários e multipart de comprimento conhecido podem ser serializados via HTTP/1.1 com ambos os cabeçalhos, permitindo o contrabando de requisições (request smuggling) ou a dessincronização da conexão quando intermediários downstream divergem sobre qual cabeçalho de enquadramento tem precedência.
Recommendations Atualizar para a versão 2.11.0.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84380
GHSA-PF96-P4FJ-6566
PYSEC-2026-3849

Produtos afetados

Httpx2