
Proof-of-Concept-Exploit für CVE-2026-1010, der WebSocket-Verbindungsschmuggel und Request-Splitting über einen fehlerhaften Upgrade-Header gegen Reverse-Proxy-/Backend-Setups demonstriert.
Ein Reverse-Proxy und ein Backend sind sich uneinig darüber, wie eine HTTP-Anfrage mit einem fehlerhaften WebSocket-Upgrade-Header zu parsen ist. Der Proxy behandelt sie als eine Anfrage, während das Backend sie als zwei interpretiert, sodass ein Angreifer eine versteckte Anfrage einschmuggeln kann. Dies kann zu Cache-Poisoning oder zur Umgehung der Zugriffskontrolle führen.
Upgrade-Header und verarbeitet anschließende Daten als neue HTTP-Anfrage.python reverse_proxy.py & # Port 8080
python websocket_backend.py & # Port 8081
python exploit_ws_smuggling.py