CVE-2026-48710
Starlette には Host ヘッダーの検証が欠如しており、request.url.path を汚染して、パスベースのセキュリティチェックをバイパスする
- 公開済み
- 2026/05/26
- 更新済み
- 2026/09/04
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N中 · 今後 30 日間
- パーセンタイル
- 98.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Starletteは軽量なASGIフレームワーク/ツールキットです。バージョン1.0.1より前では、`request.url` を再構築するために使用されるHTTP `Host` リクエストヘッダーが検証されていませんでした。ルーティングアルゴリズムが生のHTTPパスに依存する一方で、`request.url` は `Host` ヘッダーから再構築されるため、不正なヘッダーにより `request.url.path` が実際にリクエストされたパスと異なる可能性がありました。したがって、`request.url`(生の `scope` パスではなく)に基づいてセキュリティ制限を適用するミドルウェアやエンドポイントがバイパスされる可能性があります。ユーザーはバージョン1.0.1以上にアップグレードしてください。このバージョンでは、`request.url` を構築する際に `Host` ヘッダーがRFC 9112 §3.2 / RFC 3986 §3.2.2 の文法に照らして検証され、不正な値の場合は `scope["server"]` にフォールバックします。
ソース
3Starlette Host-Header URL 混乱ラボ (X41-2026-002) - CVE-2026-48710
CVE-2026-48710 検出スキャナー - Starlette/FastAPI のホストヘッダー認証バイパス
CVE-2026-48710脆弱性検証コード
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。