PT-2026-49569 · Fastapi+2 · Fastapi+2

·

CVE-2026-53537

·

Publicado

2026-06-15

·

Atualizado

2026-07-21

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Python-Multipart versões anteriores a 0.0.30
Descrição A função parse options header analisava os cabeçalhos Content-Disposition e Content-Type usando email.message.Message, que aplica a decodificação RFC 2231/5987. Isso permite que a sintaxe de parâmetros estendidos, como filename*, name* e formas de continuação (filename*0, filename*1), substitua os parâmetros simples quando ambos estão presentes. No entanto, a RFC 7578 §4.2 proíbe explicitamente a forma filename* em multipart/form-data.
Isso cria um conflito de interpretação onde componentes upstream (como WAFs, proxies ou gateways) que seguem a RFC 7578 ou que não implementam a decodificação RFC 2231/5987 podem interpretar os cabeçalhos de forma diferente do backend. Um invasor pode explorar isso para contrabandear um nome de campo ou nome de arquivo diferente através de um inspetor. Isso afeta as APIs parse options header, FormParser, create form parser e parse form, e impacta o Starlette/FastAPI via request.form(), expondo valores contrabandeados como nomes de campos de formulário ou UploadFile.filename.
As consequências potenciais incluem a evasão de controles de acesso ou de upload baseados em nomes de campos ou de arquivos, e a travessia de diretório (path traversal) se a aplicação construir caminhos de sistema de arquivos a partir do nome de arquivo analisado sem sanitização, já que sequências codificadas em porcentagem como ..%2F são decodificadas.
Recomendações Atualize para a versão 0.0.30 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-53537
ECHO-7B4C-B0BF-6C71
GHSA-VFFW-93WF-4J4Q
OPENSUSE-SU-2026:11099-1
OPENSUSE-SU-2026:21066-1
PYSEC-2026-3041
RHSA-2026:25039
SUSE-SU-2026:22372-1

Produtos afetados

Fastapi
Python-Multipart
Starlette