漏洞概述 CVE编号: CVE-2026-48861 漏洞类型: CRLF注入(HTTP/1请求行通过未验证的方法) 描述: 在 库的 模块中,存在一个CRLF注入漏洞。该漏洞允许攻击者通过HTTP请求拆分和HTTP请求走私进行攻击。具体来说, 文件中的 函数直接将调用者提供的 和 参数拼接到HTTP/1请求行中,没有进行任何字符验证。这导致攻击者可以注入任意控制字符,从而终止请求行、注入任意头部,并在同一TCP连接上 smuggle 一个完全独立的管道化HTTP请求。 影响范围 受影响版本: 库从0.1.0到1.9.0版本均受影响。 模块: 源文件: 例程: 修复方案 修复版本: - 类型:修复版本为 - 类型:修复版本为 修复措施: 1.7.0引入了 函数,默认情况下拒绝 中的CRLF和其他控制字符,并关闭路径/查询向量,除非调用者选择使用 。然而, 字段仍然未经验证,因此方法注入在所有默认配置的 版本中都是可利用的。 POC代码 参考链接 GitHub Advisory OSV Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Eric Meadows-Jönsson 分析师: Jonathan Männchen / EEF