CVE-2026-69243
AIOHTTP: contrabbando di richieste HTTP tramite upgrade WebSocket
- Pubblicato
- 3 ago 2026
- Aggiornato
- 5 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 36,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
AIOHTTP è un framework asincrono client/server HTTP per asyncio e Python. Prima della versione 3.14.2, i parser HTTP erano vulnerabili a un attacco di request smuggling relativo agli aggiornamenti WebSocket. Se si utilizza il componente lato server, un attaccante potrebbe essere in grado di eseguire una vulnerabilità di request smuggling sfruttando un caso limite nella procedura di aggiornamento WebSocket. Una richiesta di aggiornamento WebSocket con un corpo potrebbe causare il passaggio del parser al nuovo protocollo prima che l'intero corpo della richiesta fosse ricevuto, lasciando byte finali gestiti come dati del protocollo aggiornato o pipelined anziché come normali dati del corpo HTTP. Questo problema è stato risolto nella versione 3.14.2.
Fonti
1Riproduce il request smuggling aiohttp CWE-444 tramite upgrade WebSocket rifiutati, con payload Python/Rust e lab Docker che dimostra il bypass del controllo accessi del proxy.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.