### Sumário `lib.url.fetch()` segue os redirecionamentos HTTP (`follow_redirects=True`). httpx tira apenas `Autorização` e `Cookie' quando um redirecionamento cruza a origem, então qualquer outro cabeçalho credencial fornecido pelo chamador (um token de sessão como o `X-Auth-Token' do Redfish, uma chave API,...) ainda foi enviado para o alvo de redirecionamento. Um servidor malicioso ou capaz de redirecionar pode, portanto, responder a um pedido autenticado com um ` 3 xx` para um host de atacante- escolhido e receber o credencial (forgeria de solicitação do lado do servidor + divulgação de símbolos). A implementação pré- httpx `urllib` foi pior: ele encaminhava todos os cabeçalhos, incluindo `Autorização', através dos redirecionamentos cruzados. ### Impacto Qualquer plugin que autentifica para um host com um cabeçalho de autêntica não padrão e segue que os redirecionamentos do host podem ser coagidos para enviar o credencial, e um pedido autenticado, para outro host que o servidor de monitoramento pode alcançar. O caso concreto é o Vermelho cheques (`X- Auth-Token`), mas a falha está no compartilhado `fetch()` e afeta todos os consumidores.
### Patches Fixados em linuxfabrik-lib 6.0.0 (commit 6573 ff 9 ). Em um redirecionamento de origem cruzada (qualquer mudança de esquema/host/port além de uma atualização HTTP- to- HTTPS simples do mesmo hospedeiro) ` fetch()` agora mantém apenas cabeçalhos de transporte benignos e deixa cair todos os outros cabeçalhos fornecidos pelo chamador, para que as credenciais nunca sigam um redirecionamento para uma origem diferente. Registro de aconselhamento: GHSA- 4 jc 5 - g 844 - 4 x 33. Identificadores relacionados: CVE- 2026 - 67435.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 30 T 14: 46: 13.000 Z e lista a sua última modificação como 2026 - 07 - 30 T 14: 46: 13.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: pacote PyPI linuxfabrik-lib — ECOSYSTEM: introduzido 0, corrigido 6.0.0. Classificação e evidência: identificadores de fraqueza CWE- 200, CWE- 918. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.