CRLF injection in libsoup - CVE-2026-1467

 

CRLF injection in libsoup - CVE-2026-1467

Published: February 11, 2026


Vulnerability identifier: #VU122659
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N]
CVE-ID: CVE-2026-1467
CWE-ID: CWE-93
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to inject arbitrary data in server response.

The vulnerability exists due to insufficient validation of attacker-supplied data. A remote attacker can pass specially crafted HTTP request ta to the application containing CR-LF characters and modify application behavior.


Affected software

libsoup
openEuler
Ubuntu
libsoup-help
libsoup-devel
libsoup-debugsource
libsoup-debuginfo
libsoup
libsoup3 (Ubuntu package)
libsoup3
libsoup3-debuginfo
libsoup3-debugsource
libsoup3-devel
libsoup3-help

How to mitigate CVE-2026-1467

Cybersecurity Help is currently unaware of any official solution to address this vulnerability.

libsoup-help - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-devel - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debugsource - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup-debuginfo - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup - addressed in versions 2.71.0-11, 2.74.2-12, 2.74.3-12
libsoup3 (Ubuntu package) - addressed in versions 3.0.7-0ubuntu1+esm7, 3.4.4-5ubuntu0.7, 3.6.5-4ubuntu0.2
libsoup3 - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debuginfo - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-debugsource - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-devel - addressed in versions 3.4.4-17, 3.4.5-13
libsoup3-help - addressed in versions 3.4.4-17, 3.4.5-13

External References

Related Security Bulletins