EEF-CVE-2026-65636 漏洞概述 漏洞名称: Improper Neutralization of CRLF Sequences vulnerability in ufristgroup ymir (Elixir:Ymir module) 漏洞描述: 该漏洞允许攻击者通过文档注释向生成的YAML文档中注入任意内容。 函数在输出中插入了每个调用者提供的注释字符串,直到遇到第一个单引号前缀或转义换行符。如果注释字符串中包含换行符,第一个换行符或行内注释将结束注释上下文,并在发出时覆盖文档主体的第0列。 CVSS评分: 2.1 (Low) 影响范围 受影响软件: ymir 受影响版本: 0.0.1 到 5.1.6 关联程序文件: 和程序模块 , 修复方案 Workaround: 拆分任何未受信任的注释字符串中的换行符,并将结果列表作为 元组的注释元素传递。Ymir 会为每个列表元素添加自己的 标记,因此没有一行可以离开注释上下文。或者,拒绝包含换行符或行内注释字符的注释字符串,或者将未受信任的文本完全排除在注释之外,并将其放在编码数据中,其中编码器会引用它。 配置 Configuration: 页面中未提供具体的配置信息。 其他信息 发布日期: 2026-07-31T12:29:31:198Z 修改日期: 2026-07-31T13:45:05.203464789Z 来源: https://cna.ariel.org.org/EEF-CVE-2026-65636.html 导入来源: https://cna.ariel.org.org/EEF-CVE-2026-65636.json JSON数据: https://api.osv.dev/v1/vulns/EEF-CVE-2026-65636 别名: GHSA-p8gx-7p9v-v6c9, CVE-2026-65636