CVE-2026-67182
Rouille 0.3.3 - 3.6.2 Contrabando de solicitudes HTTP mediante inyección de cabecera de proxy
- Publicado
- 28 jul 2026
- Actualizado
- 28 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 35,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Rouille 0.3.3 hasta 3.6.2 contiene una vulnerabilidad de contrabando de solicitudes HTTP que permite a atacantes remotos eludir los controles de acceso mediante la inyección de caracteres de salto de línea simples (0x0A) en valores de cabecera de solicitud proporcionados por el cliente que se copian textualmente a las conexiones ascendentes sin validación. Los atacantes pueden crear un valor de cabecera que contenga una solicitud HTTP adicional completa que es interpretada como una solicitud separada por backends como Go net/http y Python http.server, lo que provoca que el backend procese una solicitud de contrabando con método, ruta y cabeceras elegidos por el atacante que eluden la lógica de control de acceso del manejador de rouille.
Fuentes
1Aviso de seguridad: el contrabando de solicitudes HTTP permite omitir el control de acceso del front-end (rouille)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.