Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48598)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Vulnerabilidad de codificación o escape de salida incorrectos en elixir-tesla tesla permite la inyección de encabezados de parte multipart a través de valores de parámetros Content-Disposition sin escape.<br />
<br />
Tesla.Multipart.part_headers_for_disposition/1 interpola cada parámetro de disposición como #{k}="#{v}" sin validación de caracteres CR (\r), LF (\n) o comillas dobles. Los valores provienen textualmente del llamador a través de Tesla.Multipart.add_field/4 (el parámetro &#39;name&#39;), Tesla.Multipart.add_file/3, y Tesla.Multipart.add_file_content/4 (tanto el parámetro &#39;filename&#39; como otras opciones de disposición). Una &#39; en el valor cierra el parámetro entre comillas prematuramente; un \r\n termina la línea del encabezado Content-Disposition y comienza un nuevo encabezado de parte (como un Content-Type falsificado), o, después de un segundo \r\n, termina todo el bloque de encabezados de parte y antepone bytes al cuerpo de la parte. La ruta de nombre de archivo predeterminada en add_file/3 deriva el nombre de archivo a través de Path.basename/1, que no elimina CR o LF, por lo que cualquier aplicación que reenvíe una ruta de archivo parcialmente controlada por el atacante hereda el mismo problema.<br />
<br />
Este problema afecta a tesla: desde 0.8.0 antes de 1.18.3.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-48598.html
- https://github.com/elixir-tesla/tesla/commit/bb1a2c3da2775924d96e3db8e315dcc4d5d2246e
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-28jh-g32x-v9v4
- https://osv.dev/vulnerability/EEF-CVE-2026-48598
- https://github.com/elixir-tesla/tesla/security/advisories/GHSA-28jh-g32x-v9v4



