Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en calibre de kovidgoyal (CVE-2026-27810)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-113 Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
27/02/2026
Última modificación:
04/03/2026

Descripción

calibre es un gestor de libros electrónicos multiplataforma para ver, convertir, editar y catalogar libros electrónicos. Antes de la versión 9.4.0, una vulnerabilidad de inyección de encabezado de respuesta HTTP en el servidor de contenido de calibre permite a cualquier usuario autenticado inyectar encabezados HTTP arbitrarios en las respuestas del servidor a través de un parámetro de consulta 'content_disposition' no saneado en los puntos finales '/get/' y '/data-files/get/'. Todos los usuarios que ejecutan el servidor de contenido de calibre con la autenticación habilitada se ven afectados. La vulnerabilidad es explotable por cualquier usuario autenticado y también puede ser activada engañando a una víctima autenticada para que haga clic en un enlace manipulado. La versión 9.4.0 contiene una solución para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:* 9.4.0 (excluyendo)


Referencias a soluciones, herramientas e información