CVE-2026-67182
Rouille 0.3.3 - 3.6.2 Contrabando de Requisições HTTP via Injeção de Cabeçalho no Proxy
- Publicado
- 28 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 35,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Rouille 0.3.3 até 3.6.2 contém uma vulnerabilidade de contrabando de requisições HTTP (HTTP request smuggling) que permite que atacantes remotos contornem os controles de acesso ao injetar caracteres de quebra de linha nua (0x0A) em valores de cabeçalhos de requisição fornecidos pelo cliente, que são copiados literalmente para conexões upstream sem validação. Os atacantes podem criar um valor de cabeçalho contendo uma requisição HTTP adicional completa que é interpretada como uma requisição separada por backends como Go net/http e Python http.server, fazendo com que o backend processe uma requisição contrabandeada com método, caminho e cabeçalhos escolhidos pelo atacante, o que contorna a lógica de controle de acesso do manipulador do rouille.
Fontes
1Aviso de Segurança: Contrabando de Requisições HTTP Permite Bypass do Controle de Acesso do Front-End (rouille)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.