CVE-2026-39805
¿Qué es CVE-2026-39805?
La vulnerabilidad de interpretación inconsistente de las solicitudes HTTP en mtrudel bandit permite el contrabando de solicitudes HTTP a través de encabezados de longitud de contenido duplicados. 'Elixir.Bandit.Headers':get_content_length/1 en lib/bandit/headers.ex usa List.keyfind/3, que devuelve solo el primer encabezado coincidente. Cuando una solicitud contiene dos encabezados Content-Length con valores diferentes, Bandit la acepta silenciosamente, usa el primer valor para leer el cuerpo y envía los bytes restantes como una segunda solicitud canalizada en la misma conexión de mantenimiento. RFC 9112 §6.3 requiere que los destinatarios traten esto como un marco irrecuperable
Preguntas frecuentes
CVE-2026-39805 tiene una puntuación CVSS de N/D/10, clasificada como Desconocido. Revise la lista de productos afectados y aplique los parches del fabricante.
El CVSS (Common Vulnerability Scoring System) califica la gravedad de las vulnerabilidades de 0,0 a 10,0. CVE-2026-39805 obtiene N/D/10 (Desconocido). Las puntuaciones de 9,0–10,0 son Críticas, 7,0–8,9 Altas, 4,0–6,9 Medias y por debajo de 4,0 Bajas.
La lista de dispositivos confirmados como afectados por CVE-2026-39805 se muestra en la sección "Dispositivos afectados" arriba. Compare su versión de firmware con el aviso de seguridad del proveedor y aplique el último parche.
Aplique la última actualización de firmware o software del proveedor. Consulte la sección de Referencias arriba para ver avisos oficiales y notas de parches. Si no hay parche disponible, considere deshabilitar la función afectada o aislar el dispositivo de redes no confiables.