Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Req de wojtekmach (CVE-2026-49756)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-93 Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF (&amp;#39;Inyección CRLF&amp;#39;) en wojtekmach Req permite el contrabando de parámetros multipart a través de metadatos de parte influenciados por el atacante.<br /> <br /> Req.Utils.encode_form_part/2 en lib/req/utils.ex construye los encabezados por parte interpolando los valores de nombre, nombre de archivo y tipo de contenido suministrados por el llamador directamente en las líneas de content-disposition y content-type sin escape ni eliminación de CRLF. Un valor que contiene ", \r, o \n cierra el valor entre comillas circundante y comienza una nueva línea de encabezado; un \r\n-- adicional termina la parte actual y antepone una parte contrabandeada a elección del atacante.<br /> <br /> Esto es alcanzable a través de cada forma compatible de suministrar una parte. Es particularmente fácil cuando el valor es un %File.Stream{}, porque el nombre de archivo por defecto es Path.basename(stream.path) y los nombres de archivo POSIX pueden contener legítimamente \r y \n. Cualquier aplicación que reenvíe nombres de archivo controlados por el usuario (o nombres de campo / tipos MIME) a través de Req.post/2 con form_multipart: permite a un atacante inyectar encabezados arbitrarios en el cuerpo multipart saliente o contrabandear campos y partes adicionales en la solicitud que el servicio víctima envía aguas abajo.<br /> <br /> Este problema afecta a req: desde 0.5.3 antes de 0.6.0.