漏洞概述 漏洞编号: Bug 2516038 (CVE-2026-19879) 漏洞描述: 在 Undertow HTTP 服务器中,HTTP 响应头写入路径存在一个漏洞。 方法在写入 HTTP 响应头值时,将 16 位 Unicode 字符窄化为 8 位字节。远程攻击者可以通过在用户控制的输入中提供特定的 Unicode 字符来利用这一点,这些字符被应用程序放置在响应头中。这可能导致这些字符被截断为 ASCII 控制字符或特殊符号,如果应用程序未正确清理用户输入,可能会导致有限的完整性影响或信息泄露。 影响范围 产品: Security Response 组件: vulnerability 操作系统: Linux 优先级: medium 严重程度: medium 修复方案 修复版本: 未指定 关闭日期: 未指定 环境: 未指定 最后关闭: 未指定 Embargoed: 未指定 附加信息 报告日期: 2026-08-14 14:30 UTC by OSIDB Bzimport 修改日期: 2026-08-14 14:36 UTC OC List: 39 users (Show) Keywords: 未指定 状态: NEW 别名: CVE-2026-19879 硬件: All 版本: unspecified 目标里程碑: --- Assignee: Product Security QA Contact: 未指定 Docs Contact: 未指定 URL: 未指定 Whiteboard: 未指定 Depends On: 未指定 Blocks: 未指定 Tree/View: depends on / blocked 附件 描述: 一个漏洞被发现,在 Undertow HTTP 服务器中,HTTP 响应头写入路径存在一个漏洞。 方法在写入 HTTP 响应头值时,将 16 位 Unicode 字符窄化为 8 位字节。远程攻击者可以通过在用户控制的输入中提供特定的 Unicode 字符来利用这一点,这些字符被应用程序放置在响应头中。这可能导致这些字符被截断为 ASCII 控制字符或特殊符号,如果应用程序未正确清理用户输入,可能会导致有限的完整性影响或信息泄露。 备注 需要登录才能评论或对此漏洞进行更改。 代码块 页面中未包含 POC 代码或利用代码。