Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2026-91991

Опубликовано: 15 сент. 2026
Источник: debian
EPSS Низкий

Описание

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

Пакеты

ПакетСтатусВерсия исправленияРелизТип
python-tornadounfixedpackage
python-tornadonot-affectedtrixiepackage

Примечания

  • https://github.com/tornadoweb/tornado/security/advisories/GHSA-wwv5-g3v4-889x

  • CVE exists because of an incomplete fix for CVE-2026-35536

EPSS

Процентиль: 13%
0.00219
Низкий

Связанные уязвимости

CVSS3: 5.4
ubuntu
5 дней назад

(Tornado before 6.5.8 contains an incomplete fix for cookie attribute i ...)

CVSS3: 5.4
redhat
5 дней назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

CVSS3: 5.4
nvd
5 дней назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

CVSS3: 5.4
github
5 дней назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

EPSS

Процентиль: 13%
0.00219
Низкий