CVE-2026-69243
AIOHTTP : Contrebande de requêtes HTTP via la mise à niveau WebSocket
- Publié
- 3 août 2026
- Mise à jour
- 5 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 36,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
AIOHTTP est un framework client/serveur HTTP asynchrone pour asyncio et Python. Avant la version 3.14.2, les analyseurs HTTP étaient vulnérables à une attaque de contrebande de requêtes (request smuggling) liée aux mises à niveau WebSocket. Si le composant côté serveur est utilisé, un attaquant peut être en mesure d'exécuter une vulnérabilité de contrebande de requêtes en exploitant un cas limite dans la procédure de mise à niveau WebSocket. Une requête de mise à niveau WebSocket avec un corps pouvait amener l'analyseur à changer de protocole avant que le corps complet de la requête ne soit reçu, laissant des octets résiduels traités comme des données de protocole mis à niveau ou en pipeline plutôt que comme des données de corps HTTP normales. Ce problème est corrigé dans la version 3.14.2.
Sources
1Reproduit le smuggling de requêtes CWE-444 dans aiohttp via des mises à niveau WebSocket rejetées, avec des payloads Python/Rust et un laboratoire Docker démontrant le contournement du contrôle d'accès du proxy.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.