漏洞概述 CVE编号: CVE-2026-48598 漏洞类型: CRLF注入(CRLF injection) 描述: 在 的处置参数中,由于未转义的 参数值,允许多部分头注入。具体地, 函数在插值处置参数时未验证 CR (\r)、LF (\n) 或双引号字符,导致攻击者可以注入新的头信息或关闭当前头信息块。 影响范围 受影响模块: 受影响版本: 0.8.0 到 1.18.3 CVSS 4.0 评分: 2.1(低) CWE: CWE-116 - Improper Encoding or Escaping of Output CAPEC: CAPEC-105 - HTTP Request Splitting 修复方案 修复版本: < 1.18.3 修复方法: 在将处置参数传递给 、 或 之前,验证处置参数值,拒绝包含 \r、\n 或 " 的值。 参考链接 GitHub Advisory OSV Vulnerability GitHub Commit 贡献者 Finder: Peter Ullrich Remediation developer: Yordis Prieto Analyst: Jonatan Männchen