PT-2026-29841 · Rack+2 · Rack+2

Wtn

·

Publicado

2026-04-02

·

Atualizado

2026-04-17

·

CVE-2026-26962

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Rack versões 3.2.0 através de 3.2.5
Description O Rack::Multipart::Parser do Rack desdobra incorretamente cabeçalhos de partes multipart dobrados. Quando um cabeçalho multipart contém uma sequência obs-fold, o Rack preserva o CRLF incorporado em valores de parâmetros analisados, como filename ou name, em vez de remover a quebra de linha dobrada durante o desdobramento. Isso pode levar a aplicações que reutilizam esses valores em cabeçalhos de resposta HTTP sendo vulneráveis a injeção de cabeçalho downstream ou divisão de resposta.
Recommendations Atualize para a versão 3.2.6 ou posterior do Rack.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26962
GHSA-RX22-G9MX-QRHV
USN-8182-1

Produtos afetados

Linuxmint
Rack
Ubuntu