Vulnerabilidad en mint de elixir-mint (CVE-2026-49753)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad de &#39;Interpretación inconsistente de solicitudes HTTP&#39; (&#39;Contrabando de Solicitudes/Respuestas HTTP&#39;) en elixir-mint Mint permite a servidores HTTP/1 controlados por el atacante desincronizar el enmarcado de respuestas en conexiones compartidas.<br />
<br />
El analizador Content-Length HTTP/1 de Mint, Mint.HTTP1.Parse.content_length_header/1 en lib/mint/http1/parse.ex, analiza el valor del encabezado con Integer.parse/1, que acepta un prefijo de signo + o - opcional. La guarda length >= 0 rechaza los negativos, pero entradas como +0 o +123 se devuelven como longitudes válidas. RFC 7230 especifica Content-Length = 1DIGIT, sin permitir ningún carácter de signo.<br />
<br />
Un proxy frontal o balanceador de carga que aplica estrictamente la gramática rechazará o reenmarcará un encabezado como Content-Length: +0, mientras que Mint lo trata silenciosamente como cero. Cuando Mint reutiliza el socket (keep-alive, pipelining, o cualquier conexión agrupada compartida entre solicitantes), el desacuerdo del analizador es una primitiva de contrabando de respuestas: el proxy delimita el cuerpo de una manera, Mint de otra, y los bytes de una respuesta se atribuyen a la siguiente. Donde la misma conexión de Mint se comparte a través de límites de confianza, un upstream controlado por el atacante puede filtrar bytes en el flujo de respuesta de un consumidor diferente.<br />
<br />
Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-49753.html
- https://github.com/elixir-mint/mint/commit/47e48027480228e4e32a0b4df39db497b4804921
- https://github.com/elixir-mint/mint/security/advisories/GHSA-mjqx-c6f6-7rc2
- https://osv.dev/vulnerability/EEF-CVE-2026-49753
- https://github.com/elixir-mint/mint/security/advisories/GHSA-mjqx-c6f6-7rc2



