
CVE-2026-1010 の概念実証エクスプロイト。不正な Upgrade ヘッダーを介した WebSocket 接続スモグリングとリクエストスプリッティングを、リバースプロキシ/バックエンド構成に対して実証します。
リバースプロキシとバックエンドが、不正なWebSocketアップグレードヘッダーを含むHTTPリクエストの解析方法をめぐって不一致を起こします。プロキシはそれを1つのリクエストとして扱いますが、バックエンドは2つとして解釈し、攻撃者が隠れたリクエストをスマグリングできるようにします。これにより、キャッシュポイズニングやアクセス制御のバイパスが発生する可能性があります。
Upgrade ヘッダーでトリガーされ、後続のデータを新しいHTTPリクエストとして処理します。python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py