Vulnerabilidad en cpp-httplib de yhirose (CVE-2026-29076)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/03/2026
Última modificación:
09/03/2026
Descripción
cpp-httplib es una biblioteca HTTP/HTTPS C++11 de un solo archivo, solo de encabezado y multiplataforma. Antes de la versión 0.37.0, cpp-httplib utiliza std::regex (libstdc++) para analizar valores filename* codificados según RFC 5987 en encabezados Content-Disposition multipart. El motor de expresiones regulares en libstdc++ implementa retroceso mediante recursión profunda, consumiendo un marco de pila por cada carácter de entrada. Un atacante puede enviar una única solicitud HTTP POST con un parámetro filename* manipulado que causa un crecimiento descontrolado de la pila, resultando en un desbordamiento de pila (SIGSEGV) que bloquea el proceso del servidor. Este problema ha sido parcheado en la versión 0.37.0.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yhirose:cpp-httplib:*:*:*:*:*:*:*:* | 0.37.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



