CVE-2026-0865: Cpython Wsgiref Headers Crlf Injection

Validation missing for C0 control characters (\x00-\x1f, \x7f) inside HTTP headers. Returning string values directly without checking for '\r' or '\n' can lead to CRLF injection vulnerabilities.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-0865-cpython-wsgiref-headers-crlf-injection --engine opengrep

Description

Validation missing for C0 control characters (\x00-\x1f, \x7f) inside HTTP headers. Returning string values directly without checking for '\r' or '\n' can lead to CRLF injection vulnerabilities.