← Voltar ao blog

Vulnerabilidades no Libsoup expõem aplicativos web a injeção de cabeçalhos e vazamento de credenciais

Múltiplas vulnerabilidades no libsoup podem permitir que atacantes injetem cabeçalhos HTTP e roube credenciais de proxy. Esses problemas afetam aplicações que utilizam a biblioteca para comunicação HTTP.

TL;DR

  • libsoup trata incorretamente URLs com proxies HTTP, permitindo injeção de cabeçalhos (CVE-2026-1467).
  • Credenciais de autenticação de proxy não são removidas durante redirecionamentos, arriscando exposição (CVE-2026-1539).
  • Análise incorreta de requisições HTTP pode vazar dados sensíveis (CVE-2026-1801).
  • Afeta sistemas Ubuntu usando libsoup; recomenda-se atualização.
  • Desenvolvedores usando libsoup devem auditar sua lógica de tratamento HTTP.

O Ubuntu divulgou múltiplas vulnerabilidades críticas na biblioteca libsoup, um componente central usado para comunicação HTTP em muitas aplicações. Essas falhas podem permitir que atacantes remotos manipulem tráfego HTTP ou acessem dados sensíveis de autenticação.

As vulnerabilidades decorrem do tratamento inadequado de requisições HTTP, configurações de proxy e análise de URLs. Aplicações que dependem do libsoup — especialmente aquelas que processam entradas não confiáveis — devem avaliar sua exposição e aplicar atualizações imediatamente.

Organizações que utilizam sistemas baseados no Ubuntu ou que incorporam o libsoup em aplicações personalizadas são aconselhadas a revisar sua superfície de ataque e corrigir prontamente.

Injeção de Cabeçalho por Configuração Incorreta de Proxy

  • CVE-2026-1467 permite que atacantes injetem cabeçalhos HTTP arbitrários explorando como o libsoup processa URLs através de proxies HTTP.
  • Isso pode levar ao smuggling de requisições, fixação de sessão ou burlar controles de segurança que dependem da integridade dos cabeçalhos.
  • Aplicações que aceitam URLs ou configurações de proxy controladas pelo usuário estão particularmente em risco.

Exposição de Credenciais por Redirecionamentos

  • CVE-2026-1539 faz com que o libsoup mantenha credenciais de autenticação de proxy ao seguir redirecionamentos HTTP.
  • Um atacante que acione um redirecionamento para um servidor malicioso pode capturar essas credenciais.
  • Esta falha afeta qualquer aplicativo cliente usando libsoup para conexões proxy autenticadas.

Vazamento de Dados Sensíveis por Análise de Requisições

  • Descoberta por Ahmed Lekssays, CVE-2026-1801 envolve uma análise incorreta de requisições HTTP que pode expor dados internos.
  • A exploração depende de estruturas específicas de requisição que provocam comportamento inesperado no analisador.
  • Aplicações que analisam entradas HTTP complexas ou não confiáveis devem ser revisadas quanto a possíveis pontos de vazamento.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.