漏洞概述 漏洞编号: CVE-2026-49332 漏洞描述: 中的 头部处理存在漏洞,允许攻击者通过伪造头部实现身份冒充。 影响组件: 严重程度: 高 优先级: 高 影响范围 受影响版本: 未指定 操作系统: Linux 硬件: 所有 修复版本: 未指定 关闭时间: 未指定 embargoed: 未指定 修复方案 修复版本: 未指定 修复说明: 社区 在 v7.13.9 中修复了此问题,但修复未移植到 。 附加信息 报告时间: 2026-05-29 13:30 UTC by OSIDB Bzimport 修改时间: 2026-07-28 12:12 UTC CC列表: 1 user (priv) 状态: NEW 别名: CVE-2026-49332 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All OS: Linux 优先级: high 严重性: high 目标里程碑: --- 分配给: Product Security QA联系人: --- 文档联系人: --- URL: --- 白名单: --- 依赖: --- 阻塞: depends on / blocked TreeView: depends on / blocked 附件 附件1: OSIDB Bzimport 2026-05-29 13:30:03 UTC - 描述: 设置经过身份验证的身份头部,使用破折号变体键(如 ),但不剥离下划线变体键(如 )来自客户端请求。Go 的 将这两个视为单独的键,通过 规范化。WSGI 框架(Django、Flask、FastAPI)和 PHP 规范化到相同的旧变量(WTFI 4 和 MANDOID USER 在 PHP 3933),允许低权限经过身份验证的攻击者注入 管理员,这可能覆盖代理设置的经过身份验证的身份在上游应用程序中。社区 在 v7.13.9 中修复了此问题(CVE-2025-64484, GHSA-vjrc-mh2v-45x6)通过头部规范化。此修复从未移植到 。 备注 需要登录才能评论或对此错误进行更改。 链接 隐私政策: Privacy 联系: Contact FAQ: FAQ 法律: Legal