CVE-2026-69243
AIOHTTP: Contrabando de requisições HTTP via atualização WebSocket
- Publicado
- 3 de ago. de 2026
- Atualizado
- 5 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 36,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# AIOHTTP AIOHTTP é um framework assíncrono de cliente/servidor HTTP para asyncio e Python. Antes da versão 3.14.2, os parsers HTTP eram vulneráveis a um ataque de contrabando de requisições (request smuggling) relacionado a upgrades de WebSocket. Se o componente do lado do servidor for utilizado, um atacante pode ser capaz de executar uma vulnerabilidade de contrabando de requisições usando um caso extremo no procedimento de upgrade de WebSocket. Uma requisição de upgrade de WebSocket com corpo poderia fazer com que o parser alternasse de protocolo antes de o corpo completo da requisição ser recebido, deixando bytes restantes para serem tratados como dados de protocolo atualizado ou de pipelining, em vez de dados normais do corpo HTTP. Este problema foi corrigido na versão 3.14.2.
Fontes
1Reproduz contrabando de requisições (CWE-444) em aiohttp por meio de upgrades WebSocket rejeitados, com payloads em Python/Rust e laboratório Docker demonstrando bypass do controle de acesso de proxy.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.