Ad

CVE-2026-66339

MEDIUM CVSS 3.1: 6,5 EPSS 0.23%
Обновлено 24 августа 2026
Gnome
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-201
Поставщик Gnome
Публичный эксплойт Нет

В libsoup обнаружена ошибка. После того, как туннель CONNECT установлен через HTTP-прокси, libsoup неправильно присоединяет заголовок Proxy-Authorization к последующим запросам HTTPS, отправляемым через этот туннель на целевой сервер. Это позволяет серверу назначения перехватывать учетные данные прокси-сервера, что приводит к раскрытию информации.

Показать оригинальное описание (EN)

A flaw was found in libsoup. After a CONNECT tunnel is established through an HTTP proxy, libsoup incorrectly attaches the Proxy-Authorization header to subsequent HTTPS requests sent through that tunnel to the destination server. This allows the destination server to capture proxy credentials, leading to information disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
Gnome Libsoup
cpe:2.3:a:gnome:libsoup:-:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*