Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TinyWeb de maximmasiutin (CVE-2026-29046)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/03/2026
Última modificación:
16/03/2026

Descripción

TinyWeb es un servidor web (HTTP, HTTPS) escrito en Delphi para Win32. Antes de la versión 2.04, TinyWeb acepta valores de encabezado de solicitud y luego los mapea en variables de entorno CGI (HTTP_*). El analizador no rechazaba estrictamente los caracteres de control peligrosos en las líneas de encabezado y los valores de encabezado, incluyendo CR, LF y NUL, y no se defendía consistentemente contra formas codificadas como %0d, %0a y %00. Esto puede permitir la confusión de valores de encabezado a través de los límites del analizador y puede crear datos inseguros en el contexto de ejecución CGI. Este problema ha sido parcheado en la versión 2.04.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ritlabs:tinyweb:*:*:*:*:*:*:*:* 2.04 (excluyendo)