漏洞概述 CVE编号: CVE-2026-49756 漏洞名称: Multipart form-data header injection in Req via unescaped name/filename/content_type 漏洞描述: 在 库中,由于 函数未对调用者提供的 、 和 值进行转义或 CRLF 剥离,导致攻击者可以通过构造恶意参数注入任意 HTTP 头或 smuggle 额外字段和部件到请求中。 CVSS 4.0 评分: 2.1 (LOW) 影响范围 受影响模块: 源文件: 受影响版本: - : 8.5.3 - : 00253dbe94 修复方案 修复版本: - : < 8.0.8 - : < 7456ff2c5 临时解决方案: 在将 、 和 值传递给 之前进行清理,至少拒绝或剥离包含 、 或 的值。在转发上传时,从规范化字符串而非 派生 。 参考链接 GitHub Advisory OSV Vulnerability GitHub Commit 贡献者 发现者: Peter Ullrich 修复开发者: Wojtek Mach 分析师: Jonatan Männchen / EEF