Ad

CVE-2026-66338

MEDIUM CVSS 3.1: 5,4 EPSS 0.17%
Обновлено 27 июля 2026
Red Hat
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-444
Поставщик Red Hat
Публичный эксплойт Нет

В libsoup обнаружена ошибка. Анализатор кодирования фрагментированной передачи использует функцию разрешающего анализа для размеров фрагментов, которая молча принимает входные данные, нарушающие RFC 9112, включая начальные пробелы, а также префиксы знаков и конечные недопустимые символы. Когда libsoup работает через строгий внешний прокси-сервер, эту разницу в синтаксическом анализе можно использовать для перенаправления HTTP-запросов.

Показать оригинальное описание (EN)

A flaw was found in libsoup. The chunked transfer encoding parser uses a permissive parsing function for chunk sizes that silently accepts inputs violating RFC 9112, including leading whitespace, plus sign prefixes, and trailing invalid characters. When libsoup operates behind a strict frontend proxy, this parsing differential can be exploited to smuggle HTTP requests.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat enterprise linux 8 red hat:red hat enterprise linux 7 red hat:red hat enterprise linux 10 red hat:red hat enterprise linux 9 red hat:red hat enterprise linux 6