CVE-2026-50637
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
10/06/2026
Última modificación:
24/06/2026
Descripción
*** Pendiente de traducción *** Metrics::Any::Adapter::Statsd versions before 0.04 for Perl does not protect against metric injections.<br />
<br />
The statsd protocol (and extensions) allow mutiple metrics, separated by newlines, to be sent per packet.<br />
<br />
The send method does not validate the contents of the metric names or values. If the names have newlines and statsd control characters (colon, pipe) then metric injections are possible.<br />
<br />
Version 0.04 fixed this by modifying the _make method to block metric names with characters below ASCII 32 (which includes the newline), or colons or pipes.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pevans:metrics\:\:any\:\:adapter\:\:statsd:*:*:*:*:*:perl:*:* | 0.04 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://metacpan.org/release/PEVANS/Metrics-Any-Adapter-Statsd-0.04/changes
- https://www.cve.org/CVERecord?id=CVE-2026-46719
- https://www.cve.org/CVERecord?id=CVE-2026-46720
- https://www.cve.org/CVERecord?id=CVE-2026-46739
- https://www.cve.org/CVERecord?id=CVE-2026-50638
- https://www.cve.org/CVERecord?id=CVE-2026-50639



