Skip to content

Tornado: Incomplete fix for CVE-2026-35536: cookie attribute injection re-opened via the legacy case-insensitive `**kwargs` path in `set_cookie`

Low severity GitHub Reviewed Published Aug 7, 2026 in tornadoweb/tornado • Updated Sep 1, 2026

No open alerts for this advisory

Give feedback on Dependabot alerts