
Exploit de prueba de concepto para CVE-2026-1010, que demuestra el contrabando de conexiones WebSocket y la división de peticiones mediante una cabecera Upgrade malformada contra configuraciones de proxy inverso/backend.
Un proxy inverso y un backend no se ponen de acuerdo sobre cómo analizar una solicitud HTTP con un encabezado de actualización WebSocket malformado. El proxy la trata como una sola solicitud, mientras que el backend la interpreta como dos, lo que permite a un atacante colar una solicitud oculta. Esto puede conducir a envenenamiento de caché o a la omisión de controles de acceso.
Upgrade y luego procesa los datos posteriores como una nueva solicitud HTTP.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py