
CVE-2026-1010에 대한 개념 증명(PoC) 익스플로잇으로, 비정상적인 Upgrade 헤더를 통해 reverse proxy/백엔드 구성을 대상으로 WebSocket 연결 스머글링과 요청 분할을 시연합니다.
리버스 프록시와 백엔드가 형식이 잘못된 WebSocket 업그레이드 헤더가 포함된 HTTP 요청을 파싱하는 방식에서 불일치를 보입니다. 프록시는 이를 하나의 요청으로 취급하지만, 백엔드는 두 개의 요청으로 해석하여 공격자가 숨겨진 요청을 밀반입할 수 있게 됩니다. 이로 인해 캐시 중독 또는 접근 제어 우회가 발생할 수 있습니다.
Upgrade 헤더에서 트리거된 후 후속 데이터를 새로운 HTTP 요청으로 처리합니다.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py