
Exploit proof-of-concept per CVE-2026-1010, che dimostra lo smuggling di connessioni WebSocket e il request splitting tramite un header Upgrade malformato contro configurazioni reverse proxy/backend.
Un proxy inverso e un backend non concordano su come analizzare una richiesta HTTP con un'intestazione di aggiornamento WebSocket malformata. Il proxy la tratta come una singola richiesta, mentre il backend la interpreta come due, consentendo a un utente malintenzionato di contrabbandare una richiesta nascosta. Ciò può portare ad avvelenamento della cache o bypass dei controlli di accesso.
Upgrade e quindi elabora i dati successivi come una nuova richiesta HTTP.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py