Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09265

Опубликовано: 07 мая 2026
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость метода HTTPConnection.urlopen() HTTP библиотеки Urllib3 языка программирования Python связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
Canonical Ltd.
Andrey Petrov

Наименование ПО

Red Hat Quay
Debian GNU/Linux
Red Hat Satellite
Ubuntu
Red Hat Update Infrastructure for Cloud Providers
Red Hat OpenStack Platform
Red Hat Trusted Artifact Signer
Service Telemetry Framework
urllib3

Версия ПО

3 (Red Hat Quay)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
6 (Red Hat Satellite)
22.04 LTS (Ubuntu)
4 (Red Hat Update Infrastructure for Cloud Providers)
17.1 (Red Hat OpenStack Platform)
24.04 LTS (Ubuntu)
- (Red Hat Trusted Artifact Signer)
13 (Debian GNU/Linux)
25.10 (Ubuntu)
1.5 (Service Telemetry Framework)
26.04 LTS (Ubuntu)
от 1.23 до 2.7.0 (urllib3)

Тип ПО

Прикладное ПО информационных систем
Операционная система
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
Canonical Ltd. Ubuntu 22.04 LTS
Canonical Ltd. Ubuntu 24.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 13
Canonical Ltd. Ubuntu 25.10
Canonical Ltd. Ubuntu 26.04 LTS

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для urllib3:
https://github.com/urllib3/urllib3/security/advisories/GHSA-qccp-gfcp-xxvc
https://github.com/aider-ai/aider/issues/5141
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2026-44431
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2026-44431
Для Ubuntu:
https://ubuntu.com/security/CVE-2026-44431

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 41%
0.00527
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
ubuntu
3 месяца назад

urllib3 is an HTTP client library for Python. From 1.23 to before 2.7.0, cross-origin redirects followed from the low-level API via ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) still forward these sensitive headers. This vulnerability is fixed in 2.7.0.

CVSS3: 5.9
redhat
3 месяца назад

urllib3 is an HTTP client library for Python. From 1.23 to before 2.7.0, cross-origin redirects followed from the low-level API via ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) still forward these sensitive headers. This vulnerability is fixed in 2.7.0.

CVSS3: 5.3
nvd
3 месяца назад

urllib3 is an HTTP client library for Python. From 1.23 to before 2.7.0, cross-origin redirects followed from the low-level API via ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) still forward these sensitive headers. This vulnerability is fixed in 2.7.0.

msrc
3 месяца назад

urllib3: Sensitive headers forwarded across origins in proxied low-level redirects

CVSS3: 5.3
debian
3 месяца назад

urllib3 is an HTTP client library for Python. From 1.23 to before 2.7. ...

EPSS

Процентиль: 41%
0.00527
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2