PT-2026-45901 · Npm · Morgan

Jon Church

+2

·

Publicado

2026-06-02

·

Atualizado

2026-06-03

·

CVE-2026-5078

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas morgan versões 1.2.0 até 1.10.1
Description O middleware de logging não neutraliza caracteres de controle quando o token :remote-user extrai o nome de usuário de autenticação Basic do cabeçalho de requisição Authorization. Um invasor não autenticado pode enviar um cabeçalho Authorization Basic manipulado contendo bytes de Carriage Return (CR) ou Line Feed (LF) para injetar linhas de log forjadas. Isso quebra a estrutura de uma requisição por linha dos logs de acesso, permitindo a falsificação de logs para consumidores de log downstream. O problema afeta os formatos integrados combined, common, default e short, bem como qualquer formato personalizado que referencie :remote-user.
Recommendations Atualize para a versão 1.11.0. Como alternativa temporária, utilize uma string de formato personalizada que não inclua :remote-user.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5078

Produtos afetados

Morgan