Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en morgan (CVE-2026-5078)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Impacto: El token :remote-user del middleware de registro morgan extrae el nombre de usuario de autenticación Basic del encabezado de solicitud de autorización y lo escribe en el flujo de registro sin neutralizar los caracteres de control. Un atacante no autenticado puede enviar un encabezado Authorization Basic manipulado que contiene bytes CR o LF para inyectar líneas de registro falsificadas, rompiendo la estructura de una solicitud por línea de los registros de acceso y permitiendo la falsificación de registros contra los consumidores de registros posteriores. Los formatos integrados combined, common, default y short se ven afectados, así como cualquier formato personalizado que haga referencia a :remote-user. Versiones afectadas: morgan 1.2.0 hasta 1.10.1. Parches: actualizar a morgan 1.11.0, que neutraliza los caracteres de control en la salida del token :remote-user. Soluciones alternativas: usar una cadena de formato personalizada que no incluya :remote-user.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:morgan_project:morgan:*:*:*:*:*:node.js:*:* 1.2.0 (incluyendo) 1.11.0 (excluyendo)