PT-2026-92407 · Http4S · Http4S

CVE-2026-69216

·

Publicado

2026-09-15

·

Atualizado

2026-09-16

CVSS v3.1

5.4

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Http4s versões anteriores a 0.23.35 Http4s versões anteriores a 1.0.0-M47
Description O decodificador de chunks do Ember analisa o token chunk-size de forma permissiva, removendo espaços em branco e aceitando sinais de mais ou menos iniciais, o que diverge da exigência de um ou mais dígitos hexadecimais seguidos por um CRLF. Essa permissividade permite que um invasor não autenticado realize o contrabando de requisições (request smuggling) do tipo TE.TE quando um intermediário encaminha dados fragmentados sem re-codificação e interpreta limites de chunk malformados de maneira diferente. Isso pode resultar no bypass de controles de segurança do intermediário, envenenamento de cache ou sequestro da fila de requisições. Além disso, a mesma permissividade no caminho de resposta pode permitir o contrabando de respostas (response smuggling) contra um ember-client usado como gateway quando o servidor upstream for malicioso ou estiver comprometido.
Recommendations Atualizar para a versão 0.23.35. Atualizar para a versão 1.0.0-M47. Configurar o intermediário para rejeitar estritamente tamanhos de chunk malformados. Configurar o intermediário para fazer o buffer e a re-codificação dos corpos das requisições.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69216
GHSA-JRPM-956J-96JG

Produtos afetados

Http4S