
Exploit de prova de conceito para CVE-2026-1010, demonstrando contrabando de conexões WebSocket e divisão de requisições por meio de um cabeçalho Upgrade malformado contra configurações de proxy reverso/backend.
Um proxy reverso e o backend discordam sobre como interpretar uma requisição HTTP com um cabeçalho de upgrade WebSocket malformado. O proxy a trata como uma única requisição, enquanto o backend a interpreta como duas, permitindo que um atacante contrabandeie uma requisição oculta. Isso pode levar a envenenamento de cache ou bypass de controle de acesso.
Upgrade e então processa os dados subsequentes como uma nova requisição HTTP.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py