CVE-2026-48710
Starlette tem validação ausente do cabeçalho Host que envenena request.url.path, contornando verificações de segurança baseadas em caminho
- Publicado
- 26 de mai. de 2026
- Atualizado
- 4 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NModerado · próximos 30 dias
- Percentil
- 98,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Starlette é um framework/toolkit ASGI leve. Antes da versão 1.0.1, o cabeçalho de requisição HTTP `Host` não era validado antes de ser usado para reconstruir `request.url`. Como o algoritmo de roteamento depende do caminho HTTP bruto enquanto `request.url` é reconstruído a partir do cabeçalho `Host`, um cabeçalho malformado poderia fazer com que `request.url.path` diferisse do caminho que foi realmente solicitado. Middleware e endpoints que aplicam restrições de segurança com base em `request.url` (em vez do caminho bruto de `scope`) poderiam, portanto, ser contornados. Os usuários devem atualizar para uma versão maior ou igual à versão 1.0.1, que valida o cabeçalho `Host` de acordo com a gramática do RFC 9112 §3.2 / RFC 3986 §3.2.2 ao construir `request.url` e usa `scope["server"]` como fallback para valores malformados.
Fontes
3Starlette Host-Header URL Confusion Lab (X41-2026-002) - CVE-2026-48710
Scanner de detecção para CVE-2026-48710 - Bypass de autenticação via cabeçalho Host no Starlette/FastAPI
CVE-2026-48710漏洞验证代码
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.