Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-91991

Опубликовано: 15 сент. 2026
Источник: nvd
CVSS3: 5.4
EPSS Низкий

Описание

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

EPSS

Процентиль: 13%
0.00219
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-113

Связанные уязвимости

CVSS3: 5.4
ubuntu
4 дня назад

(Tornado before 6.5.8 contains an incomplete fix for cookie attribute i ...)

CVSS3: 5.4
redhat
4 дня назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

CVSS3: 5.4
debian
4 дня назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute i ...

CVSS3: 5.4
github
4 дня назад

Tornado before 6.5.8 contains an incomplete fix for cookie attribute injection that allows attackers to inject arbitrary cookie attributes by passing capitalized or legacy keyword arguments to set_cookie. Attackers can embed semicolon-delimited data in capitalized parameters like Domain, Path, or SameSite to bypass validation and modify cookie security attributes.

EPSS

Процентиль: 13%
0.00219
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-113