CVE-2026-38969

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

Ruby-WEBrick durch v1.9.2 reanalysiert den Trailer-Inhalt `Content-Length` in einen kanonischen Anforderungszustand, wodurch eine Anfrage-Täuschung ermöglicht wird. HINWEIS: Der Lieferant berichtet, dass "Das Projekt-README angibt, es sei für Tests und Entwicklung geeignet und seine Entwickler ermutigen nicht zu dessen Einsatz zum Betrieb von Produktionswebanwendungen, die feindlichen Eingaben ausgesetzt sein könnten. Es ist kein Produktiv-Webserver und soll keinen Datenverkehr von unsicheren Quellen empfangen. Eine Anfrage-Täuschung ist nur erreichbar, wenn WEBrick hinter einem Proxy sitzt und feindlichen Verkehr in einer Produktionsbereitstellung erhält, was die Konfiguration ist, die das Projekt als abgeraten dokumentiert."

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
5.8 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-02 15:43 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-07-06 16:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
    • CWE: CWE-444
    • Reference: https://github.com/ruby/webrick/issues/198
    • SSVC: {"id":"CVE-2026-38969","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"yes"},{"technicalI…
  2. New CVE Received2026-07-02 21:16 UTC· cve@mitre.org
    • Affected: n/a
    • Description: ruby webrick through v1.9.2 WEBrick reparses trailer Content-Length into canonical request state, enabling request smuggling.
    • Reference: https://github.com/ruby/webrick/issues/198
    • Reference: https://github.com/ruby/webrick/pull/199

Betroffene Betriebssysteme

  • linux

    ubuntu / curlbionic

  • linux

    ubuntu / curlfocal

  • linux

    ubuntu / curlnoble

  • linux

    ubuntu / curlquesting

  • linux

    ubuntu / curlresolute

  • linux

    ubuntu / curltrusty

  • linux

    ubuntu / curlxenial

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • haxx

    curl7.30.0 – 8.21.0

  • haxx

    curl7.46.0 – 8.20.0

  • haxx

    curl7.46.0 – 8.21.0

  • haxx

    curl7.69.0 – 8.21.0

  • haxx

    curl8.11.1 – 8.21.0

  • haxx

    curl8.13.0 – 8.21.0

  • haxx

    curl8.15.0 – 8.21.0

  • haxx

    curl8.18.0 – 8.21.0

  • Hitachi Energy

    RTU500< 13.9.1

    gefixt in 13.9.1

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-38969