Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-1527

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93 Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

ImpactoCuando una aplicación pasa entrada controlada por el usuario a la opción upgrade de client.request(), un atacante puede inyectar secuencias CRLF (\r\n) para:<br /> <br /> * Inyectar encabezados HTTP arbitrarios<br /> * Terminar la solicitud HTTP prematuramente y contrabandear datos sin procesar a servicios no HTTP (Redis, Memcached, Elasticsearch)<br /> La vulnerabilidad existe porque undici escribe el valor upgrade directamente al socket sin validar caracteres de encabezado no válidos:<br /> <br /> // lib/dispatcher/client-h1.js:1121<br /> if (upgrade) {<br /> header += `connection: upgrade\r\nupgrade: ${upgrade}\r\n`<br /> }