UBUNTU-CVE-2026-66753

Source
https://ubuntu.com/security/CVE-2026-66753
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-66753.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-66753
Upstream
Published
2026-07-28T16:20:00Z
Modified
2026-08-06T03:11:24Z
Severity
  • 3.7 (Low) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N CVSS Calculator
  • 6.3 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

tiny-http through 0.12.0 contains an HTTP header injection vulnerability that allows attackers to inject carriage return (0x0D) and line feed (0x0A) bytes into HTTP header values on both request and response sides due to insufficient validation in header parsing and serialization. Attackers can exploit this injection primitive to perform response splitting, cache poisoning, session fixation via Set-Cookie injection, security header override, and request smuggling against line-feed-tolerant backends.

References

Affected packages

Ubuntu:24.04:LTS / rust-tiny-http

Package

Name
rust-tiny-http
Purl
pkg:deb/ubuntu/rust-tiny-http?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.12.0-1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "librust-tiny-http-dev",
            "binary_version": "0.12.0-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-66753.json"

Ubuntu:26.04:LTS / rust-tiny-http

Package

Name
rust-tiny-http
Purl
pkg:deb/ubuntu/rust-tiny-http?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.12.0-1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "librust-tiny-http-dev",
            "binary_version": "0.12.0-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-66753.json"