CVE-2026-48710
Starlette يفتقر إلى التحقق من ترويسة Host مما يسمم request.url.path، متجاوزًا فحوصات الأمان المستندة إلى المسار
- تم النشر
- 26/05/2026
- محدث
- 04/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Starlette هو إطار عمل/عدة أدوات ASGI خفيف الوزن. قبل الإصدار 1.0.1، لم يتم التحقق من ترويسة الطلب HTTP `Host` قبل استخدامها لإعادة بناء `request.url`. نظرًا لأن خوارزمية التوجيه تعتمد على مسار HTTP الخام بينما يُعاد بناء `request.url` من ترويسة `Host`، فقد تجعل الترويسة المشوّهة `request.url.path` مختلفًا عن المسار الذي طُلب فعليًا. لذلك، يمكن تجاوز البرمجيات الوسيطة ونقاط النهاية التي تفرض قيودًا أمنية استنادًا إلى `request.url` (بدلاً من مسار `scope` الخام). يجب على المستخدمين الترقية إلى إصدار أكبر من أو يساوي الإصدار 1.0.1، والذي يتحقق من ترويسة `Host` وفقًا لقواعد RFC 9112 §3.2 / RFC 3986 §3.2.2 عند إنشاء `request.url`، ويلجأ إلى `scope["server"]` للقيم المشوّهة.
المصادر
3مختبر Starlette للالتباس بين ترويسة المضيف وعنوان URL (X41-2026-002) - CVE-2026-48710
- BadHost-CVE-2026-48710-Exploitالماسح الضوئي
ماسح ضوئي للكشف عن CVE-2026-48710 - تجاوز المصادقة عبر عنوان المضيف في Starlette/FastAPI
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.