
استغلال إثبات المفهوم لثغرة CVE-2026-1010، يوضح تهريب اتصالات WebSocket وتجزئة الطلبات عبر ترويسة Upgrade تالفة ضد إعدادات الوكيل العكسي/الخادم الخلفي.
يختلف الوكيل العكسي والخادم الخلفي حول كيفية تحليل طلب HTTP يحمل ترويسة ترقية WebSocket تالفة. يعامله الوكيل كطلب واحد، بينما يفسره الخادم الخلفي كطلبين، مما يسمح للمهاجم بتهريب طلب مخفي. قد يؤدي هذا إلى تسميم التخزين المؤقت أو تجاوز التحكم في الوصول.
Upgrade ثم يعالج البيانات اللاحقة كطلب HTTP جديد.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py