
Exploit de preuve de concept pour CVE-2026-1010, démontrant le contournement de connexion WebSocket et le fractionnement de requêtes via un en-tête Upgrade malformé contre les configurations de reverse proxy/backend.
Un proxy inverse et un backend ne s'accordent pas sur la manière d'analyser une requête HTTP avec un en-tête de mise à niveau WebSocket malformé. Le proxy la traite comme une seule requête, tandis que le backend l'interprète comme deux, permettant à un attaquant d'introduire une requête cachée. Cela peut entraîner un empoisonnement du cache ou un contournement du contrôle d'accès.
Upgrade, puis traite les données suivantes comme une nouvelle requête HTTP.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py