Ruby Rack 3.2.x < 3.2.6 标头注入漏洞

medium Nessus 插件 ID 305960

简介

远程主机上安装有受标头注入漏洞影响的应用程序。

描述

远程主机上安装的 Rack Ruby 库为 3.2.0 或更高版本但低于 3.2.6。
因而会受到以下标头注入漏洞的影响

- Rack::Multipart::Parser 错误地展开折叠的 multipart 部件标头在解析的参数值中保留嵌入的 CRLF而不是删除折叠的换行符。在 HTTP 响应头中重复使用这些值的应用程序可能容易受到标头注入或响应拆分的攻击。 (CVE-2026-26962)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Rack 版本 3.2.6 或更高版本。

另见

https://github.com/rack/rack/security/advisories/GHSA-rx22-g9mx-qrhv

插件详情

严重性: Medium

ID: 305960

文件名: ruby_gem_rack_CVE_2026_26962.nasl

版本: 1.1

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/4/10

最近更新时间: 2026/4/10

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.0

CVSS v2

风险因素: Medium

基本分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-26962

CVSS v3

风险因素: Medium

基本分数: 4.8

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

漏洞信息

CPE: cpe:/a:ruby:rack

必需的 KB 项: Host/ruby/modules/enumerated

补丁发布日期: 2026/4/2

漏洞发布日期: 2026/4/2

参考资料信息

CVE: CVE-2026-26962