Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48598)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

Vulnerabilidad de codificación o escape de salida incorrectos en elixir-tesla tesla permite la inyección de encabezados de parte multipart a través de valores de parámetros Content-Disposition sin escape.<br /> <br /> Tesla.Multipart.part_headers_for_disposition/1 interpola cada parámetro de disposición como #{k}="#{v}" sin validación de caracteres CR (\r), LF (\n) o comillas dobles. Los valores provienen textualmente del llamador a través de Tesla.Multipart.add_field/4 (el parámetro &amp;#39;name&amp;#39;), Tesla.Multipart.add_file/3, y Tesla.Multipart.add_file_content/4 (tanto el parámetro &amp;#39;filename&amp;#39; como otras opciones de disposición). Una &amp;#39; en el valor cierra el parámetro entre comillas prematuramente; un \r\n termina la línea del encabezado Content-Disposition y comienza un nuevo encabezado de parte (como un Content-Type falsificado), o, después de un segundo \r\n, termina todo el bloque de encabezados de parte y antepone bytes al cuerpo de la parte. La ruta de nombre de archivo predeterminada en add_file/3 deriva el nombre de archivo a través de Path.basename/1, que no elimina CR o LF, por lo que cualquier aplicación que reenvíe una ruta de archivo parcialmente controlada por el atacante hereda el mismo problema.<br /> <br /> Este problema afecta a tesla: desde 0.8.0 antes de 1.18.3.