PT-2026-86521 · Pypi · H3

·

CVE-2026-86252

·

Publicado

2026-03-20

·

Atualizado

2026-09-06

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas h3 versões anteriores a 1.15.9
Description O software falha ao sanitizar caracteres de retorno de carro em campos de dados e comentários do EventStream. Isso permite que atacantes injetem eventos SSE (Server-Sent Events) arbitrários, que são um padrão para enviar atualizações em tempo real de um servidor para um navegador. Ao incluir retornos de carro não sanitizados, atacantes podem injetar diretivas de tipo de evento, dividir chamadas de push únicas em múltiplos eventos interpretados pelo navegador ou escapar de campos de comentário para injetar dados, contornando correções anteriores que abordavam apenas a injeção de nova linha.
Recommendations Atualize o h3 para a versão 1.15.9 ou posterior.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86252
GHSA-4HXC-9384-M385

Produtos afetados

H3