Vulnerabilidad en Req de wojtekmach (CVE-2026-49756)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF (&#39;Inyección CRLF&#39;) en wojtekmach Req permite el contrabando de parámetros multipart a través de metadatos de parte influenciados por el atacante.<br />
<br />
Req.Utils.encode_form_part/2 en lib/req/utils.ex construye los encabezados por parte interpolando los valores de nombre, nombre de archivo y tipo de contenido suministrados por el llamador directamente en las líneas de content-disposition y content-type sin escape ni eliminación de CRLF. Un valor que contiene ", \r, o \n cierra el valor entre comillas circundante y comienza una nueva línea de encabezado; un \r\n-- adicional termina la parte actual y antepone una parte contrabandeada a elección del atacante.<br />
<br />
Esto es alcanzable a través de cada forma compatible de suministrar una parte. Es particularmente fácil cuando el valor es un %File.Stream{}, porque el nombre de archivo por defecto es Path.basename(stream.path) y los nombres de archivo POSIX pueden contener legítimamente \r y \n. Cualquier aplicación que reenvíe nombres de archivo controlados por el usuario (o nombres de campo / tipos MIME) a través de Req.post/2 con form_multipart: permite a un atacante inyectar encabezados arbitrarios en el cuerpo multipart saliente o contrabandear campos y partes adicionales en la solicitud que el servicio víctima envía aguas abajo.<br />
<br />
Este problema afecta a req: desde 0.5.3 antes de 0.6.0.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-49756.html
- https://github.com/wojtekmach/req/commit/74506ff2c5addf74df85d79dc726e9b2e264a8ba
- https://github.com/wojtekmach/req/security/advisories/GHSA-px9f-whj3-246m
- https://osv.dev/vulnerability/EEF-CVE-2026-49756
- https://github.com/wojtekmach/req/security/advisories/GHSA-px9f-whj3-246m



