漏洞概述 漏洞名称: EEF-CVE-2026-48861 漏洞类型: CRLF Injection (HTTP Request Splitting and HTTP Request Smuggling) 漏洞描述: 在 中, 函数直接将调用者提供的方法和目标参数拼接到 HTTP/1 请求行中,没有进行任何字符验证。这导致攻击者可以通过控制输入来注入 CRLF 序列,从而终止请求行、注入任意头信息,并发送单独的管道化 HTTP 请求。 影响范围 受影响版本: Mint 从 0.1.0 到 1.9.0 严重程度: 2.1 (Low) CVSS 评分: 4.0 (AV:/L/AC:/L/AT:/P:/NI:/U:/VC:/N/VI:/L/VA:/N/SC:/N/SI:/L/SA:N) 修复方案 修复版本: Mint 1.7.0 引入了 ,该函数检查 CRLF 和其他控制字符在路径和查询向量中,除非调用者选择通过 关闭此验证。然而,方法字段仍然未经验证,因此基于方法的注入在默认 Mint HTTP 配置下在所有版本中都是可利用的。 建议: 升级到最新版本或手动验证方法字段。 代码块