CWE-93 对CRLF序列的转义处理不恰当(CRLF注入) 类弱点 178 条 CVE 漏洞汇总,含 AI 中文分析。
CRLF注入是一种输入验证缺陷,指程序未正确过滤用户输入中的回车换行符。攻击者利用此漏洞注入恶意CRLF序列,篡改HTTP响应头或伪造日志,进而实施会话劫持、跨站脚本或缓存投毒。开发者应严格对用户输入进行白名单验证,确保仅包含合法字符,并在使用输入前自动转义或移除CRLF序列,以阻断注入路径。
String author = request.getParameter(AUTHOR_PARAM); ... Cookie cookie = new Cookie("author", author); cookie.setMaxAge(cookieExpiration); response.addCookie(cookie);
HTTP/1.1 200 OK ... Set-Cookie: author=Jane Smith ...
name: Deploy Preview jobs: deploy: runs-on: ubuntu-latest steps: - name: 'Download artifact' uses: actions/github-script with: script: | var artifacts = await github.actions.listWorkflowRunArtifacts({ owner: context.repo.owner, repo: context.repo.repo, run_id: ${{ github.event.workflow_run.id }}, }); var matchPrArtifact = artifacts.data.artifacts.filter((artifact) => { return artifact.name == "pr" })[0]; var downloadPr = await github.actions.downloadArtifact({ owner: context.repo.owner, repo: context.repo.repo, artifact_id: matchPrArtifact.id, archive_format: 'zip', }); var fs = require('fs');
\nNODE_OPTIONS="--experimental-modules --experiments-loader=data:text/javascript,console.log('injected code');//"
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-50629 | Apache CXF 输入验证错误漏洞 — Apache CXF | - | - | 2026-06-12 |
| CVE-2026-50639 | Metrics::Any::Adapter::SignalFx 注入漏洞 — Metrics::Any::Adapter::SignalFx | - | - | 2026-06-10 |
| CVE-2026-50638 | Metrics::Any::Adapter::DogStatsd 注入漏洞 — Metrics::Any::Adapter::DogStatsd | - | - | 2026-06-10 |
| CVE-2026-50637 | Metrics::Any::Adapter::Statsd 注入漏洞 — Metrics::Any::Adapter::Statsd | - | - | 2026-06-10 |
| CVE-2026-49756 | req 注入漏洞 — req | - | - | 2026-06-08 |
| CVE-2026-11362 | DataDog::DogStatsd 安全漏洞 — DataDog::DogStatsd | - | - | 2026-06-05 |
| CVE-2026-9270 | DataDog::DogStatsd 安全漏洞 — DataDog::DogStatsd | - | - | 2026-06-05 |
| CVE-2026-50292 | libinput 安全漏洞 — libinput | 7.4 | High | 2026-06-04 |
| CVE-2026-46741 | Etsy::StatsD 安全漏洞 — Etsy::StatsD | - | - | 2026-06-04 |
| CVE-2026-46739 | Net::Statsd::Lite 安全漏洞 — Net::Statsd | - | - | 2026-06-04 |
| CVE-2026-8722 | Net::Async::Statsd::Client 安全漏洞 — Net::Async::Statsd::Client | - | - | 2026-06-03 |
| CVE-2026-48861 | Mint 安全漏洞 — mint | - | - | 2026-06-02 |
| CVE-2026-45372 | cpp-httplib 环境问题漏洞 — cpp-httplib | 9.9 | Critical | 2026-05-29 |
| CVE-2026-49130 | Music Player Daemon 安全漏洞 — MPD | 5.3 | Medium | 2026-05-28 |
| CVE-2026-46740 | Mojolicious::Plugin::Statsd 安全漏洞 — Mojolicious::Plugin::Statsd | - | - | 2026-05-26 |
| CVE-2026-44214 | eventsource-encoder 注入漏洞 — eventsource-encoder | 5.8 | Medium | 2026-05-26 |
| CVE-2026-47072 | Hackney 安全漏洞 — hackney | - | - | 2026-05-25 |
| CVE-2026-47075 | Hackney 安全漏洞 — hackney | 6.8 | Medium | 2026-05-25 |
| CVE-2026-47069 | Hackney 安全漏洞 — hackney | - | - | 2026-05-25 |
| CVE-2026-8788 | Net::Statsd::Lite 注入漏洞 — Net::Statsd::Lite | - | - | 2026-05-18 |
| CVE-2026-46720 | Net::Statsd::Tiny 注入漏洞 — Net::Statsd::Tiny | - | - | 2026-05-17 |
| CVE-2026-46719 | Net::Statsd::Lite 注入漏洞 — Net::Statsd::Lite | - | - | 2026-05-16 |
| CVE-2026-32993 | cPanel 注入漏洞 — cPanel | 8.3 | High | 2026-05-13 |
| CVE-2026-42586 | Netty 注入漏洞 — netty | 6.8 | Medium | 2026-05-13 |
| CVE-2026-35504 | Subnet Solutions PowerSYSTEM Center 注入漏洞 — PowerSYSTEM Center 2020 | 5.5 | Medium | 2026-05-12 |
| CVE-2026-44217 | sse-channel 注入漏洞 — sse-channel | - | - | 2026-05-12 |
| CVE-2026-43882 | WWBN AVideo 注入漏洞 — AVideo | 4.3 | Medium | 2026-05-11 |
| CVE-2026-43968 | Cowlib 注入漏洞 — cowlib | - | - | 2026-05-11 |
| CVE-2026-43969 | Cowlib 注入漏洞 — cowlib | 2.1 | Low | 2026-05-11 |
| CVE-2026-42257 | Net::IMAP 命令注入漏洞 — net-imap | 6.5 | - | 2026-05-09 |
CWE-93(对CRLF序列的转义处理不恰当(CRLF注入)) 是常见的弱点类别,本平台收录该类弱点关联的 178 条 CVE 漏洞。