CRLF injection in libsoup - CVE-2026-1467
Published: February 11, 2026
Vulnerability identifier: #VU122659
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N]
CVE-ID: CVE-2026-1467
CWE-ID: CWE-93
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to inject arbitrary data in server response.
The vulnerability exists due to insufficient validation of attacker-supplied data. A remote attacker can pass specially crafted HTTP request ta to the application containing CR-LF characters and modify application behavior.
Affected software
libsoup
openEuler
Ubuntu
libsoup-help
libsoup-devel
libsoup-debugsource
libsoup-debuginfo
libsoup
libsoup3 (Ubuntu package)
libsoup3
libsoup3-debuginfo
libsoup3-debugsource
libsoup3-devel
libsoup3-help
openEuler
Ubuntu
libsoup-help
libsoup-devel
libsoup-debugsource
libsoup-debuginfo
libsoup
libsoup3 (Ubuntu package)
libsoup3
libsoup3-debuginfo
libsoup3-debugsource
libsoup3-devel
libsoup3-help
How to mitigate CVE-2026-1467
Cybersecurity Help is currently unaware of any official solution to address this vulnerability.
libsoup-help - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-devel - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debugsource - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debuginfo - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup3 (Ubuntu package) - addressed in versions 3.0.7-0ubuntu1+esm7, 3.4.4-5ubuntu0.7, 3.6.5-4ubuntu0.2
libsoup3 - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debuginfo - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debugsource - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-devel - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-help - addressed in versions 3.4.4-17, 3.4.5-13
libsoup-devel - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debugsource - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debuginfo - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup3 (Ubuntu package) - addressed in versions 3.0.7-0ubuntu1+esm7, 3.4.4-5ubuntu0.7, 3.6.5-4ubuntu0.2
libsoup3 - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debuginfo - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debugsource - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-devel - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-help - addressed in versions 3.4.4-17, 3.4.5-13
External References
Related Security Bulletins
- Multiple vulnerabilities in libsoup
- Ubuntu update for libsoup3
- openEuler 24.03 LTS SP2 update for libsoup
- openEuler 24.03 LTS SP1 update for libsoup
- openEuler 24.03 LTS update for libsoup
- openEuler 22.03 LTS SP4 update for libsoup
- openEuler 20.03 LTS SP4 update for libsoup
- openEuler 24.03 LTS SP3 update for libsoup
- openEuler 24.03 LTS SP3 update for libsoup3
- openEuler 24.03 LTS SP1 update for libsoup3
- openEuler 24.03 LTS update for libsoup3