CVE-2026-11373
Severity CVSS v4.0:
Pending analysis
Type:
CWE-93
Improper Neutralization of CRLF Sequences ('CRLF Injection')
Publication date:
22/06/2026
Last modified:
22/06/2026
Description
Net::Statsite::Client versions through 1.1.0 for Perl allow metric injections.<br />
<br />
Net::Statsite::Client is a client for the statsite protocol, which is a variant of statsd.<br />
<br />
Newlines are not removed from metric names, allowing metric injections.<br />
<br />
Values are not sanitised for newlines or other protocol control characters such as colons or pipes, allowing metric injections.
Impact
Base Score 3.x
9.10
Severity 3.x
CRITICAL
References to Advisories, Solutions, and Tools
- http://armon.github.io/statsite
- https://metacpan.org/release/JASEI/Net-Statsite-Client-1.1.0/view/lib/Net/Statsite/Client.pm
- https://security.metacpan.org/patches/N/Net-Statsite-Client/1.1.0/CVE-2026-11373-r1.patch
- https://www.cve.org/CVERecord?id=CVE-2026-46719
- https://www.cve.org/CVERecord?id=CVE-2026-46720
- https://www.cve.org/CVERecord?id=CVE-2026-46739



