
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2026-1010 के लिए, जो रिवर्स प्रॉक्सी/बैकएंड सेटअप के विरुद्ध एक दोषपूर्ण Upgrade हेडर के माध्यम से WebSocket कनेक्शन स्मगलिंग और request splitting का प्रदर्शन करता है।
एक रिवर्स प्रॉक्सी और बैकएंड इस बात पर सहमत नहीं हैं कि दोषपूर्ण WebSocket अपग्रेड हेडर वाले HTTP अनुरोध को कैसे पार्स किया जाए। प्रॉक्सी इसे एक अनुरोध मानता है, जबकि बैकएंड इसे दो के रूप में व्याख्या करता है, जिससे हमलावर को एक छिपा हुआ अनुरोध तस्करी करने की अनुमति मिलती है। इससे कैश पॉइज़निंग या एक्सेस कंट्रोल बायपास हो सकता है।
Upgrade हेडर पर सक्रिय होती है और फिर बाद के डेटा को नए HTTP अनुरोध के रूप में संसाधित करती है।python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py