CVE-2026-34835
Rack: Rack::Request aceita caracteres inválidos no Host, permitindo a bypass da lista de permissões de host.
- Publicado
- 2 de abr. de 2026
- Atualizado
- 2 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 9,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Rack é uma interface modular de servidor web em Ruby. Das versões 3.0.0.beta1 até antes de 3.1.21, e 3.2.0 até antes de 3.2.6, o Rack::Request analisa o cabeçalho Host usando uma expressão regular AUTHORITY que aceita caracteres não permitidos em nomes de host compatíveis com RFC, incluindo /, ?, # e @. Como req.host retorna o valor completo analisado, aplicações que validam hosts usando verificações ingênuas de prefixo ou sufixo podem ser contornadas. Isso pode levar ao envenenamento do cabeçalho Host em aplicações que usam req.host, req.url ou req.base_url para geração de links, redirecionamentos ou validação de origem. Este problema foi corrigido nas versões 3.1.21 e 3.2.6.
Fontes
1Uma análise de segurança black-box (DAST) da CVE-2026-34835 com foco em metodologia de validação externa, comportamento observável, impacto de segurança e recomendações defensivas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.