Vulnerabilidad en calibre de kovidgoyal (CVE-2026-27810)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-113
Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
27/02/2026
Última modificación:
04/03/2026
Descripción
calibre es un gestor de libros electrónicos multiplataforma para ver, convertir, editar y catalogar libros electrónicos. Antes de la versión 9.4.0, una vulnerabilidad de inyección de encabezado de respuesta HTTP en el servidor de contenido de calibre permite a cualquier usuario autenticado inyectar encabezados HTTP arbitrarios en las respuestas del servidor a través de un parámetro de consulta 'content_disposition' no saneado en los puntos finales '/get/' y '/data-files/get/'. Todos los usuarios que ejecutan el servidor de contenido de calibre con la autenticación habilitada se ven afectados. La vulnerabilidad es explotable por cualquier usuario autenticado y también puede ser activada engañando a una víctima autenticada para que haga clic en un enlace manipulado. La versión 9.4.0 contiene una solución para el problema.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:* | 9.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



