PT-2026-67522 · Guzzle · Guzzle

CVE-2026-69245

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Guzzle versões anteriores a 7.15.2 Guzzle versões anteriores a 8.0.1
Description A função SetCookie::matchesDomain() atribui incorretamente cookies a subdomínios quando o Domain é especificado usando formatos hexadecimais, de base mista ou escapados por porcentagem. Isso ocorre porque a função não reconhece esses formatos como literais de IP ou hosts numéricos, tratando-os como nomes registrados. Por exemplo, grafias como 0x7f000001, 0177.0.0.0x1, 192.168.0.%31 e 127.0.0.1%2e não são identificadas corretamente como endereços, enquanto o transporte subjacente (como o libcurl) as resolve como 127.0.0.1 ou 192.168.0.1.
Esse comportamento permite que um cookie armazenado para um domínio como Domain=0x7f000001 seja enviado no cabeçalho Cookie de uma requisição para um host malicioso, como evil.0x7f000001, potencialmente expondo identificadores de sessão ou tokens. Além disso, uma resposta de um host malicioso definindo Domain=0x7f000001 pode ser aceita e posteriormente reproduzida para o endereço real, permitindo que um invasor fixe uma sessão ou manipule o estado da aplicação. A exploração requer que o suporte a cookies esteja habilitado e que a aplicação contate um host cujo nome termine em uma dessas grafias específicas, geralmente em zonas privadas, de horizonte dividido (split-horizon) ou de containers.
Recommendations Atualize o Guzzle para a versão 7.15.2 ou posterior. Atualize o Guzzle para a versão 8.0.1 ou posterior. Como solução temporária, evite compartilhar um único CookieJar entre uma origem endereçada por uma grafia numérica ou escapada por porcentagem e qualquer outro host que termine com essa grafia. Use um CookieJar separado para cada host ou limite de confiança. Enderece as origens usando sua forma decimal pontuada canônica (ex: 127.0.0.1) em vez de formatos hexadecimais ou escapados por porcentagem. Rejeite hosts de URI de requisição que contenham escapes de porcentagem ou bytes não ASCII antes de passar a URI para o cliente.

Correção

Session Fixation

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69245
GHSA-F7VP-7XGX-4W4R

Produtos afetados

Guzzle