CVE-2026-69243
AIOHTTP: Contrabando de solicitudes HTTP mediante la actualización de WebSocket
- Publicado
- 3 ago 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 36,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
AIOHTTP es un framework asíncrono de cliente/servidor HTTP para asyncio y Python. Antes de la versión 3.14.2, los analizadores HTTP eran vulnerables a un ataque de contrabando de solicitudes (request smuggling) relacionado con las actualizaciones de WebSocket. Si se utiliza el componente del lado del servidor, un atacante podría ejecutar una vulnerabilidad de contrabando de solicitudes aprovechando un caso límite en el procedimiento de actualización de WebSocket. Una solicitud de actualización de WebSocket con un cuerpo podría hacer que el analizador cambiara de protocolo antes de que se recibiera el cuerpo completo de la solicitud, dejando bytes sobrantes que se manejarían como datos de protocolo actualizado o canalizados (pipelined) en lugar de datos normales del cuerpo HTTP. Este problema se corrigió en la versión 3.14.2.
Fuentes
1Reproduce el contrabando de solicitudes CWE-444 de aiohttp mediante actualizaciones WebSocket rechazadas, con cargas útiles en Python/Rust y un laboratorio Docker que demuestra la omisión del control de acceso del proxy.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.