CVE-2026-1536

A flaw was found in libsoup. An attacker who can control the input for the Content-Disposition header can inject CRLF (Carriage Return Line Feed) sequences into the header value. These sequences are then interpreted verbatim when the HTTP request or response is constructed, allowing arbitrary HTTP headers to be injected. This vulnerability can lead to HTTP header injection or HTTP response splitting without requiring authentication or user interaction.
References
Link Resource
https://access.redhat.com/security/cve/CVE-2026-1536 Third Party Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2433834 Issue Tracking Third Party Advisory
https://gitlab.gnome.org/GNOME/libsoup/-/issues/486 Exploit Issue Tracking Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:gnome:libsoup:-:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*

History

25 Mar 2026, 14:14

Type Values Removed Values Added
First Time Redhat
Gnome
Gnome libsoup
Redhat enterprise Linux
CPE cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:a:gnome:libsoup:-:*:*:*:*:*:*:*
References () https://access.redhat.com/security/cve/CVE-2026-1536 - () https://access.redhat.com/security/cve/CVE-2026-1536 - Third Party Advisory
References () https://bugzilla.redhat.com/show_bug.cgi?id=2433834 - () https://bugzilla.redhat.com/show_bug.cgi?id=2433834 - Issue Tracking, Third Party Advisory
References () https://gitlab.gnome.org/GNOME/libsoup/-/issues/486 - () https://gitlab.gnome.org/GNOME/libsoup/-/issues/486 - Exploit, Issue Tracking, Vendor Advisory

19 Mar 2026, 15:16

Type Values Removed Values Added
References
  • () https://gitlab.gnome.org/GNOME/libsoup/-/issues/486 -
Summary
  • (es) Se encontró un defecto en libsoup. Un atacante que puede controlar la entrada para el encabezado Content-Disposition puede inyectar secuencias CRLF (retorno de carro y salto de línea) en el valor del encabezado. Estas secuencias se interpretan luego literalmente cuando se construye la solicitud o respuesta HTTP, permitiendo la inyección de encabezados HTTP arbitrarios. Esta vulnerabilidad puede conducir a la inyección de encabezados HTTP o a la división de respuesta HTTP sin requerir autenticación ni interacción del usuario.

28 Jan 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-28 16:16

Updated : 2026-03-25 14:14


NVD link : CVE-2026-1536

Mitre link : CVE-2026-1536

CVE.ORG link : CVE-2026-1536


JSON object : View

Products Affected

redhat

  • enterprise_linux

gnome

  • libsoup
CWE
CWE-93

Improper Neutralization of CRLF Sequences ('CRLF Injection')