Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cpp-httplib de yhirose (CVE-2026-32627)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

cpp-httplib es una biblioteca HTTP/HTTPS multiplataforma de C++11 de un solo archivo de cabecera. Antes de 0.37.2, cuando un cliente cpp-httplib está configurado con un proxy y set_follow_location(true), cualquier redirección HTTPS que siga tendrá la verificación de certificado TLS y de nombre de host silenciosamente deshabilitada en la nueva conexión. El cliente aceptará cualquier certificado presentado por el objetivo de redirección — caducado, autofirmado o falsificado — sin generar un error o notificar a la aplicación. Un atacante de red en posición de devolver una respuesta de redirección puede interceptar completamente la conexión HTTPS de seguimiento, incluyendo cualquier credencial o tokens de sesión en tránsito. Esta vulnerabilidad está corregida en 0.37.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yhirose:cpp-httplib:*:*:*:*:*:*:*:* 0.37.2 (excluyendo)


Referencias a soluciones, herramientas e información