Vulnerabilidad en mint de elixir-mint (CVE-2026-48861)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Neutralización incorrecta de secuencias CRLF (&#39;Inyección CRLF&#39;) vulnerabilidad en elixir-mint Mint permite la división de solicitudes HTTP (HTTP Request Splitting) y el contrabando de solicitudes HTTP (HTTP Request Smuggling).<br />
<br />
En lib/mint/http1/request.ex, la función encode_request_line/2 inserta los argumentos de método y objetivo proporcionados por el llamador directamente en la línea de solicitud HTTP/1 sin ninguna validación de caracteres: [method, ?\s, target, " HTTP/1.1\r\n"]. Una aplicación que reenvía entrada controlada por el atacante como el método HTTP o el objetivo a Mint.HTTP.request/5 está, por lo tanto, expuesta a la inyección CRLF en la línea de solicitud: el atacante puede terminar la línea de solicitud prematuramente, inyectar encabezados arbitrarios y contrabandear una solicitud HTTP canalizada (pipelined) completamente separada en la misma conexión TCP.<br />
<br />
Mint 1.7.0 introdujo validate_request_target/2, que rechaza CRLF y otros caracteres de control en el objetivo por defecto y cierra el vector de ruta/consulta a menos que el llamador opte por no hacerlo a través de skip_target_validation: true. El campo del método permanece sin validar, por lo que la inyección basada en el método es explotable bajo la configuración predeterminada de Mint en todas las versiones.<br />
<br />
Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-48861.html
- https://github.com/elixir-mint/mint/commit/fad091454cbb7449b19edb8e1fee12ca7cf28c3a
- https://github.com/elixir-mint/mint/security/advisories/GHSA-2pg6-44cx-c49v
- https://osv.dev/vulnerability/EEF-CVE-2026-48861
- https://github.com/elixir-mint/mint/security/advisories/GHSA-2pg6-44cx-c49v



