Ad

CVE-2026-73051

MEDIUM CVSS 4.0: 6,3 EPSS 0.34%
Обновлено 14 августа 2026
Actix
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 3.12.0
Устранено в версии 3.12.0
Тип уязвимости CWE-444
Поставщик Actix
Публичный эксплойт Нет

Версии actix-http до 3.12.1 содержат уязвимость контрабанды HTTP-запросов в анализаторе HTTP/1.1, который принимает запросы как с фрагментированными заголовками Content-Length, так и Transfer-Encoding:. Удаленные злоумышленники, не прошедшие проверку подлинности, могут воспользоваться этим через внешнего посредника для десинхронизации внутренних запросов и переправки вредоносных HTTP-запросов в службу Actix.

Показать оригинальное описание (EN)

actix-http versions before 3.12.1 contain an HTTP request smuggling vulnerability in the HTTP/1.1 parser that accepts requests with both Content-Length and Transfer-Encoding: chunked headers. Unauthenticated remote attackers can exploit this through a front-end intermediary to desynchronize backend requests and smuggle malicious HTTP requests to the Actix service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Actix Actix-Web
cpe:2.3:a:actix:actix-web:*:*:*:*:*:rust:*:*
3.12.0