Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48596)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-113
Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
02/06/2026
Última modificación:
19/08/2026
Descripción
La vulnerabilidad de Neutralización Inadecuada de Secuencias CRLF en Encabezados HTTP (&#39;División de Solicitud/Respuesta HTTP&#39;) en elixir-tesla tesla permite la inyección de encabezados HTTP a través de Tesla.Multipart.add_content_type_param/2.<br />
<br />
Tesla.Multipart.add_content_type_param/2 añade cadenas proporcionadas por el llamador a la lista multipart content_type_params sin validar los caracteres CR (\r) o LF (\n). Tesla.Multipart.headers/1 luego une estos parámetros textualmente con &#39;; &#39; para construir el valor del encabezado Content-Type saliente. Un parámetro que contiene \r\n divide la línea del encabezado, permitiendo que se inyecten encabezados arbitrarios en la solicitud HTTP saliente. Cualquier aplicación que reenvíe entrada no confiable (como un charset o una cadena de parámetro proporcionados por el usuario) a add_content_type_param/2 se ve afectada.<br />
<br />
Este problema afecta a tesla: desde 0.8.0 antes de 1.18.3.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elixir-tesla:tesla:*:*:*:*:*:*:*:* | 0.8.0 (incluyendo) | 1.18.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-48596.html
- https://github.com/elixir-tesla/tesla/commit/23601edac5d22ba9407b427967b5bdbda201aec2
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-q7jx-v53g-848w
- https://osv.dev/vulnerability/EEF-CVE-2026-48596
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-q7jx-v53g-848w



