PT-2026-39665 · Pypi+3 · Urllib3+3

·

CVE-2026-44431

·

Publicado

2026-05-07

·

Atualizado

2026-07-21

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas urllib3 versões 1.23 até 2.6.x
Descrição Cabeçalhos sensíveis, especificamente Authorization, Cookie e Proxy-Authorization, são encaminhados durante redirecionamentos de origem cruzada (cross-origin) ao usar a API de baixo nível via ProxyManager.connection from url().urlopen(..., assert same host=False). Enquanto APIs de alto nível como urllib3.request(), PoolManager.request() e ProxyManager.request() removem esses cabeçalhos por padrão, o fluxo de baixo nível não o faz.
Recomendações Atualize para a versão 2.7.0 ou posterior. Evite usar o fluxo de redirecionamento de baixo nível para redirecionamentos de origem cruzada ou mude para ProxyManager.request().

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:27929
ALSA-2026:28000
ALSA-2026:28157
ALSA-2026:28158
ALSA-2026:28159
ALSA-2026:32992
ALSA-2026:36732
BDU:2026-09265
CLEANSTART-2026-AN27706
CLEANSTART-2026-AZ09261
CLEANSTART-2026-BY15343
CLEANSTART-2026-CQ05396
CLEANSTART-2026-DD95169
CLEANSTART-2026-EM82280
CLEANSTART-2026-EP51501
CLEANSTART-2026-FT24360
CLEANSTART-2026-FU68971
CLEANSTART-2026-GH89210
CLEANSTART-2026-HP19968
CLEANSTART-2026-HZ86045
CLEANSTART-2026-IR98353
CLEANSTART-2026-JU43269
CLEANSTART-2026-KY55512
CLEANSTART-2026-LJ72726
CLEANSTART-2026-LZ07533
CLEANSTART-2026-MR94452
CLEANSTART-2026-MV15822
CLEANSTART-2026-NL78203
CLEANSTART-2026-NN42198
CLEANSTART-2026-NR60332
CLEANSTART-2026-QK55639
CLEANSTART-2026-SA70432
CLEANSTART-2026-SO50412
CLEANSTART-2026-UC45646
CLEANSTART-2026-UO85049
CLEANSTART-2026-UV23635
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CLEANSTART-2026-YC81398
CLEANSTART-2026-ZI38454
CLEANSTART-2026-ZO99127
CVE-2026-44431
ECHO-4544-3B20-7E41
GHSA-QCCP-GFCP-XXVC
OESA-2026-2298
OESA-2026-2299
OESA-2026-2300
OESA-2026-2390
OESA-2026-2391
OESA-2026-2541
OESA-2026-2542
OESA-2026-2543
OESA-2026-2544
OPENSUSE-SU-2026:10838-1
OPENSUSE-SU-2026:20861-1
OPENSUSE-SU-2026:20871-1
PYSEC-2026-141
RHSA-2026:24000
RHSA-2026:24009
RHSA-2026:24014
RHSA-2026:24069
RHSA-2026:25039
RHSA-2026:27929
RHSA-2026:28000
RHSA-2026:28157
RHSA-2026:28158
RHSA-2026:28159
RHSA-2026:30169
RHSA-2026:32992
RHSA-2026:34119
RHSA-2026:34160
RHSA-2026:35111
RHSA-2026:36732
RHSA-2026:37094
RHSA-2026:7634
SUSE-SU-2026:2065-1
SUSE-SU-2026:2067-1
SUSE-SU-2026:2119-1
SUSE-SU-2026:21728-1
SUSE-SU-2026:21741-1
SUSE-SU-2026:21955-1
SUSE-SU-2026:22003-1
SUSE-SU-2026:22011-1
SUSE-SU-2026:2486-1
USN-8379-1

Produtos afetados

Linuxmint
Rocky Linux
Ubuntu
Urllib3