CVE-2026-66746
Rouille 0.4.0 - 3.6.2 Divisão de Resposta HTTP via Injeção de Cabeçalho
- Publicado
- 28 de jul. de 2026
- Atualizado
- 29 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 15,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Rouille 0.4.0 até 3.6.2 contém uma vulnerabilidade de divisão de resposta HTTP que permite que atacantes remotos injetem cabeçalhos de resposta arbitrários ao incorporar bytes de retorno de carro (0x0D) ou avanço de linha (0x0A) em entrada controlada pelo atacante. Atacantes podem explorar parâmetros de consulta decodificados em percentual refletidos em cabeçalhos de resposta ou injetar caracteres LF nus em valores de cabeçalho Cookie que são interpolados diretamente em cabeçalhos de resposta Set-Cookie, permitindo envenenamento de cache, fixação de sessão e ataques de substituição de cabeçalhos de segurança, como contornar políticas CSP ou CORS.
Fontes
1Aviso de Segurança: Divisão de Resposta HTTP via Valores de Cabeçalho de Resposta Não Validados (rouille)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.