
Prueba de concepto de exploit para CVE-2026-31908, una vulnerabilidad crítica de inyección de cabeceras en Apache APISIX, que demuestra la omisión de autenticación y la escalada de privilegios mediante inyección CRLF en el plugin forward-auth.
Este es un exploit de Prueba de Concepto (PoC) para CVE-2026-31908, una vulnerabilidad crítica de inyección de cabeceras descubierta en Apache APISIX versiones 2.12.0 hasta 3.15.0.
La vulnerabilidad existe en el plugin forward-auth, donde una sanitización inadecuada de las secuencias CRLF () permite a atacantes no autenticados inyectar cabeceras HTTP maliciosas. Esto puede provocar , y a recursos protegidos.
\r\n⚠️ IMPORTANTE: Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. Úsala únicamente en entornos de laboratorio aislados o en sistemas de tu propiedad.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2026-31908 |
| Severidad | Crítica |
| Puntuación CVSS | 10.0 / 10 |
| Vector de Ataque | Red |
| Complejidad del Ataque | Baja |
| Privilegios Requeridos | Ninguno |
| Interacción del Usuario | Ninguna |
| Impacto en Confidencialidad | Alto |
| Impacto en Integridad | Alto |
| Tipo de Debilidad | CWE-75 (Fallo al Sanitizar Elementos Especiales) |
requests# Clonar el repositorio
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# Instalar dependencias
pip install -r requirements.txt
# Hacer el script ejecutable (Linux/macOS)
chmod +x CVE-2026-31908.py
Si esta herramienta te fue útil, puedes apoyar su desarrollo ❤️
| Moneda | Dirección |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — Todos los derechos reservados.