CVE-2026-46719: Perl Net Statsd Lite Metric Injection

record_metric assembles a StatsD wire-protocol datagram by concatenating $metric and $suffix into "<prefix><metric>:<value><suffix>\n" without validating them against the StatsD protocol delimiters newline (\n), colon (:), and pipe (|). Untrusted metric names containing these characters can inject additional StatsD metrics into the same UDP packet, poisoning

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Generic
greprules fetch cve-2026-46719-perl-net-statsd-lite-metric-injection --engine opengrep

Description

record_metric assembles a StatsD wire-protocol datagram by concatenating $metric and $suffix into "<prefix><metric>:<value><suffix>\n" without validating them against the StatsD protocol delimiters newline (\n), colon (:), and pipe (|). Untrusted metric names containing these characters can inject additional StatsD metrics into the same UDP packet, poisoning