CVE-2026-73495: Scala Http1 Parser Merged Trailers

`headerComplete` callback in HTTP parser does not check `inChunkedHeaders()` before appending header fields. This can cause HTTP/1.1 chunked trailer fields to be improperly merged into request headers, enabling HTTP header injection and proxy control bypasses (CVE-2026-73495).

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Scala
greprules fetch cve-2026-73495-scala-http1-parser-merged-trailers --engine opengrep

Description

`headerComplete` callback in HTTP parser does not check `inChunkedHeaders()` before appending header fields. This can cause HTTP/1.1 chunked trailer fields to be improperly merged into request headers, enabling HTTP header injection and proxy control bypasses (CVE-2026-73495).