PT-2026-32601 · Apache · Apache Apisix

Seungmyung Lee

·

Publicado

2026-04-14

·

Atualizado

2026-04-16

·

CVE-2026-31908

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Name of the Vulnerable Software and Affected Versions Apache APISIX versões 2.12.0 a 3.15.0
Description Um problema de injeção de cabeçalho existe no plugin forward-auth devido à neutralização inadequada de sequências CRLF (Carriage Return Line Feed, uma sequência especial de caracteres usada para marcar o fim de uma linha de texto). Um invasor remoto pode explorar isso enviando solicitações HTTP especialmente criadas para injetar cabeçalhos maliciosos, potencialmente ignorando mecanismos de segurança e obtendo acesso não autorizado a informações protegidas.
Recommendations Atualizar para a versão 3.16.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05625
BIT-APISIX-2026-31908
CVE-2026-31908

Produtos afetados

Apache Apisix