CVE-2026-66746
Rouille 0.4.0 - 3.6.2 Division de réponse HTTP via injection d'en-tête
- Publié
- 28 juil. 2026
- Mise à jour
- 29 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 15,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Rouille 0.4.0 à 3.6.2 contient une vulnérabilité de division de réponse HTTP qui permet à des attaquants distants d'injecter des en-têtes de réponse arbitraires en intégrant des octets de retour chariot (0x0D) ou de saut de ligne (0x0A) dans des entrées contrôlées par l'attaquant. Les attaquants peuvent exploiter des paramètres de requête décodés en pourcentage reflétés dans les en-têtes de réponse ou injecter des caractères LF nus dans les valeurs d'en-tête Cookie interpolées directement dans les en-têtes de réponse Set-Cookie, permettant l'empoisonnement du cache, la fixation de session et des attaques de remplacement d'en-têtes de sécurité telles que le contournement des politiques CSP ou CORS.
Sources
1Avis de sécurité : Fractionnement de réponse HTTP via des valeurs d’en-tête de réponse non validées (rouille)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.