CVE-2026-49214: Php Psr7 Incomplete Uri Host Validation

Incomplete URI host validation. Validating only ASCII control characters without rejecting authority delimiters ('/', '?', '#', '@', '\\') can lead to host confusion, SSRF, or HTTP header injection.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-49214-php-psr7-incomplete-uri-host-validation --engine opengrep

Description

Incomplete URI host validation. Validating only ASCII control characters without rejecting authority delimiters ('/', '?', '#', '@', '\\') can lead to host confusion, SSRF, or HTTP header injection.