DEBIAN-CVE-2026-14643

Source
https://security-tracker.debian.org/tracker/CVE-2026-14643
Import Source
https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-14643.json
JSON Data
https://api.test.osv.dev/v1/vulns/DEBIAN-CVE-2026-14643
Upstream
Published
2026-07-29T22:16:52Z
Modified
2026-08-27T23:05:44Z
Severity
  • 7.5 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVSS Calculator
Summary
[none]
Details

undici's cache interceptor mishandles optional whitespace placed around the equals sign of a qualified no-cache or private Cache-Control directive. In undici from 7.0.0 up to before 7.29.0 and from 8.0.0 up to before 8.9.0, the parser either drops the directive or stores a field name with literal quote characters, so the cache decision fails to recognize the qualification and the response is stored. In shared-cache mode, this lets a response containing one user's authenticated data be served from cache to a later caller, including an unauthenticated one, when both requests resolve to the same cache key. It affects applications that enable the cache interceptor in shared mode, forward Authorization headers upstream, and receive cacheable responses with qualified directives padded with whitespace around the equals sign. This is the whitespace-around-equals variant that the fix for CVE-2026-9678 did not normalize, and it is fixed in undici 7.29.0 and 8.9.0.

References

Affected packages

Debian:12 / node-undici

Package

Name
node-undici
Purl
pkg:deb/debian/node-undici?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

5.*
5.15.0+dfsg1+~cs20.10.9.3-1
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u1
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u2
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u3
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u4
5.19.1+dfsg1+~cs20.10.9.5-1
5.19.1+dfsg1+~cs20.10.9.5-2
5.22.1+dfsg1+~cs20.10.10.2-1
5.26.3+dfsg1+~cs23.10.12-1
5.26.3+dfsg1+~cs23.10.12-2
5.26.3+dfsg1+~cs23.10.12-3
5.28.0+dfsg1+~cs23.11.12.3-1
5.28.0+dfsg1+~cs23.11.12.3-2
5.28.2+dfsg1+~cs23.11.12.3-1
5.28.2+dfsg1+~cs23.11.12.3-2
5.28.2+dfsg1+~cs23.11.12.3-3
5.28.2+dfsg1+~cs23.11.12.3-4
5.28.2+dfsg1+~cs23.11.12.3-5
5.28.2+dfsg1+~cs23.11.12.3-6
5.28.4+dfsg1+~cs23.12.11-1
5.28.4+dfsg1+~cs23.12.11-2
7.*
7.1.0+dfsg1+~cs24.12.10-1
7.2.3+dfsg1+~cs24.12.11-1
7.2.3+dfsg1+~cs24.12.11-2
7.3.0+dfsg1+~cs24.12.11-1
7.3.0+dfsg1+~cs24.12.11-2
7.15.0+dfsg+~cs3.2.0-1
7.15.0+dfsg+~cs3.2.0-3
7.16.0+dfsg+~cs3.2.0-1
7.16.0+dfsg+~cs3.2.0-2
7.18.2+dfsg+~cs3.2.0-1
7.24.5+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-2
7.24.6+dfsg+~cs3.2.0-3
8.*
8.5.0+dfsg+~cs3.2.0-1
8.5.0+dfsg+~cs3.2.0-2
8.5.0+dfsg+~cs3.2.0-3
8.9.0+dfsg+~cs3.2.0-1

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-14643.json"

Debian:13 / node-undici

Package

Name
node-undici
Purl
pkg:deb/debian/node-undici?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

7.*
7.3.0+dfsg1+~cs24.12.11-1
7.3.0+dfsg1+~cs24.12.11-2
7.15.0+dfsg+~cs3.2.0-1
7.15.0+dfsg+~cs3.2.0-3
7.16.0+dfsg+~cs3.2.0-1
7.16.0+dfsg+~cs3.2.0-2
7.18.2+dfsg+~cs3.2.0-1
7.24.5+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-2
7.24.6+dfsg+~cs3.2.0-3
8.*
8.5.0+dfsg+~cs3.2.0-1
8.5.0+dfsg+~cs3.2.0-2
8.5.0+dfsg+~cs3.2.0-3
8.9.0+dfsg+~cs3.2.0-1

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-14643.json"

Debian:14 / node-undici

Package

Name
node-undici
Purl
pkg:deb/debian/node-undici?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
8.9.0+dfsg+~cs3.2.0-1

Affected versions

7.*
7.3.0+dfsg1+~cs24.12.11-1
7.3.0+dfsg1+~cs24.12.11-2
7.15.0+dfsg+~cs3.2.0-1
7.15.0+dfsg+~cs3.2.0-3
7.16.0+dfsg+~cs3.2.0-1
7.16.0+dfsg+~cs3.2.0-2
7.18.2+dfsg+~cs3.2.0-1
7.24.5+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-1
7.24.6+dfsg+~cs3.2.0-2
7.24.6+dfsg+~cs3.2.0-3
8.*
8.5.0+dfsg+~cs3.2.0-1
8.5.0+dfsg+~cs3.2.0-2
8.5.0+dfsg+~cs3.2.0-3

Ecosystem specific

{
    "urgency":  "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-14643.json"