HTTP::Session2 versions through 1.09 for Perl does not validate the format of user provided session ids, enabling code injection or other impact depending on session backend. For example, if an application uses memcached for session storage, then it may be possible for a remote attacker to inject memcached commands in the session id value.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NTokuhirom Http\
APPTokuhirom\
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Related vulnerabilities
CVE-2026-3255MEDIUM6.5same product
Wersje HTTP::Session2 poniżej 1.12 dla Perl mogą generować słabe identyfikatory sesji przy użyciu funkcji rand...
CVE-2025-15604CRITICAL9.8PL ✓same vendor
Amon2 dla Perl — słabe generowanie losowości w funkcjach bezpieczeństwa
CVE-2026-3257CRITICAL9.8PL ✓same vendor
UnQLite dla Perl — osadzona nieaktualna biblioteka z potencjalnym heap overflow
CVE-2026-5082MEDIUM5.3same vendor
Amon2::Plugin::Web::CSRFDefender w wersjach od 7.00 do 7.03 dla Perla generuje niezabezpieczony identyfikator ...