
Prova de conceito de exploit para CVE-2026-31908, uma vulnerabilidade crítica de injeção de cabeçalho no Apache APISIX, demonstrando bypass de autenticação e escalonamento de privilégios por meio de injeção CRLF no plugin forward-auth.
Esta é uma exploração Proof of Concept (PoC) para a CVE-2026-31908, uma vulnerabilidade crítica de injeção de cabeçalhos descoberta no Apache APISIX nas versões 2.12.0 até 3.15.0.
A vulnerabilidade existe no plugin forward-auth, onde a sanitização inadequada de sequências CRLF () permite que atacantes não autenticados injetem cabeçalhos HTTP maliciosos. Isso pode levar a , e a recursos protegidos.
\r\n⚠️ IMPORTANTE: Esta ferramenta destina-se apenas a fins educacionais e testes de segurança autorizados. Utilize-a somente em ambientes de laboratório isolados ou em sistemas que você possua.
| Atributo | Valor |
|---|---|
| ID CVE | CVE-2026-31908 |
| Severidade | Crítica |
| Pontuação CVSS | 10.0 / 10 |
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Impacto na Confidencialidade | Alto |
| Impacto na Integridade | Alto |
| Tipo de Fraqueza | CWE-75 (Falha na Sanitização de Elementos Especiais) |
requests# Clone o repositório
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# Instale as dependências
pip install -r requirements.txt
# Torne o script executável (Linux/macOS)
chmod +x CVE-2026-31908.py
Se esta ferramenta foi útil, você pode apoiar o seu desenvolvimento ❤️
| Moeda | Endereço |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — Todos os direitos reservados.