CVE-2026-3644

MEDIUM CVSS 4.0: 6,0 EPSS 0.04%
Обновлено 17 марта 2026
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-116 (Некорректное кодирование вывода)
Публичный эксплойт Нет

Исправление CVE-2026-0672, из-за которого в http.cookies.Morsel отклонялись управляющие символы, было неполным. Оператор Morsel.update(), |= и пути распаковки не были исправлены, что позволяло управляющим символам обходить проверку ввода. Кроме того, в BaseCookie.js_output() отсутствовала проверка вывода, применяемая к BaseCookie.output().

Показать оригинальное описание (EN)

The fix for CVE-2026-0672, which rejected control characters in http.cookies.Morsel, was incomplete. The Morsel.update(), |= operator, and unpickling paths were not patched, allowing control characters to bypass input validation. Additionally, BaseCookie.js_output() lacked the output validation applied to BaseCookie.output().

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0