漏洞概述 漏洞编号:CVE-2026-66339 漏洞描述:在通过HTTP代理建立的CONNECT隧道中,libsoup错误地将Proxy-Authorization头附加到后续发送到目标服务器的HTTPS请求中。这意味着目标服务器会收到明文中的代理凭据。根据HTTP标准,Proxy-Authorization头应仅出现在CONNECT请求本身中,而不是通过已建立的隧道转发的请求中。libsoup/auth/soap-auth-manager.c中的代理认证逻辑无条件地为所有消息运行,而无需检查当前请求是否正在通过已建立的CONNECT隧道进行。这与CVE-2026-12547不同,后者涵盖了代理上的凭据泄露问题。 影响范围 产品:Security Response 组件:vulnerability 硬件:All 操作系统:Linux 优先级:medium 严重程度:medium 修复方案 修复版本:未指定 关闭环境:未指定 最后关闭时间:未指定 Embargoed:未指定 附加信息 报告时间:2026-07-24 22:29 UTC by OSDB Bzimport 修改时间:2026-07-24 22:56 UTC (History) CC列表:2 users (zhnw) 目标里程碑:未指定 分配给:Product Security DevOps Team QA联系人:未指定 文档联系人:未指定 URL:未指定 白板:未指定 依赖项:未指定 阻塞项:未指定 附件 OSDB Bzimport:2026-07-24 22:29:43 UTC 描述: 备注 需要登录才能在此漏洞上发表评论或进行更改。