CVE-2026-1801

MEDIUM CVSS 3.1: 5,3 EPSS 0.04%
Обновлено 19 марта 2026
libsoup
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-444
Поставщик libsoup
Публичный эксплойт Нет

Ошибка была обнаружена в libsoup, клиент-серверной библиотеке HTTP. Эта уязвимость, связанная с контрабандой HTTP-запросов, возникает из-за несовместимого с RFC синтаксического анализа в логике супа_filter_input_stream_read_line(), где libsoup принимает некорректные заголовки фрагментов, такие как символы одиночного перевода строки (LF) вместо обязательных символов возврата каретки и перевода строки (CRLF). Удаленный злоумышленник может воспользоваться этим без аутентификации или взаимодействия с пользователем, отправив специально созданные фрагментированные запросы.

Это позволяет libsoup анализировать и обрабатывать несколько HTTP-запросов из одного сетевого сообщения, что потенциально может привести к раскрытию информации.

Показать оригинальное описание (EN)

A flaw was found in libsoup, an HTTP client/server library. This HTTP Request Smuggling vulnerability arises from non-RFC-compliant parsing in the soup_filter_input_stream_read_line() logic, where libsoup accepts malformed chunk headers, such as lone line feed (LF) characters instead of the required carriage return and line feed (CRLF). A remote attacker can exploit this without authentication or user interaction by sending specially crafted chunked requests. This allows libsoup to parse and process multiple HTTP requests from a single network message, potentially leading to information disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)