CVE-2026-34835
Rack: Rack::Request acepta caracteres de Host no válidos, lo que permite omitir la lista de permitidos de hosts.
- Publicado
- 2 abr 2026
- Actualizado
- 2 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 9,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Rack es una interfaz modular de servidor web Ruby. Desde las versiones 3.0.0.beta1 hasta antes de la 3.1.21, y de la 3.2.0 hasta antes de la 3.2.6, Rack::Request analiza el encabezado Host utilizando una expresión regular AUTHORITY que acepta caracteres no permitidos en nombres de host conformes a RFC, incluyendo /, ?, # y @. Debido a que req.host devuelve el valor analizado completo, las aplicaciones que validan hosts utilizando comprobaciones ingenuas de prefijo o sufijo pueden ser eludidas. Esto puede llevar a un envenenamiento del encabezado Host en aplicaciones que utilizan req.host, req.url o req.base_url para la generación de enlaces, redirecciones o validación de origen. Este problema ha sido parcheado en las versiones 3.1.21 y 3.2.6.
Fuentes
1- CVE-2026-34835-Black-box-AnalysisInvestigación
Un análisis de seguridad de caja negra (DAST) de CVE-2026-34835 centrado en la metodología de validación externa, el comportamiento observable, el impacto en la seguridad y las recomendaciones defensivas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.