PT-2026-40045 · Cpan+2 · Lwp::Useragent+2

Kai Aizen

·

Publicado

2026-05-12

·

Atualizado

2026-06-03

·

CVE-2026-8368

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas LWP::UserAgent versões anteriores a 6.83
Descrição O LWP::UserAgent vaza os cabeçalhos Authorization e Proxy-Authorization durante redirecionamentos cross-origin. Quando uma resposta 3xx é recebida, o manipulador de redirecionamento remove apenas os cabeçalhos Host e Cookie antes da solicitação subsequente. Consequentemente, os cabeçalhos Authorization e Proxy-Authorization fornecidos pelo chamador são transmitidos inalterados para o destino do redirecionamento, mesmo que o esquema, host ou porta mudem. Isso permite que um redirecionamento para um host controlado por um invasor exponha as credenciais do chamador.
Recomendações Atualize para a versão 6.83 ou posterior.

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8368
ECHO-353C-16D7-9C47
OESA-2026-2464
OPENSUSE-SU-2026:10781-1
USN-8378-1

Produtos afetados

Lwp::Useragent
Linuxmint
Ubuntu