CVE-2026-1527
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026
Descripción
ImpactoCuando una aplicación pasa entrada controlada por el usuario a la opción upgrade de client.request(), un atacante puede inyectar secuencias CRLF (\r\n) para:<br />
<br />
* Inyectar encabezados HTTP arbitrarios<br />
* Terminar la solicitud HTTP prematuramente y contrabandear datos sin procesar a servicios no HTTP (Redis, Memcached, Elasticsearch)<br />
La vulnerabilidad existe porque undici escribe el valor upgrade directamente al socket sin validar caracteres de encabezado no válidos:<br />
<br />
// lib/dispatcher/client-h1.js:1121<br />
if (upgrade) {<br />
header += `connection: upgrade\r\nupgrade: ${upgrade}\r\n`<br />
}
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA



