
PoC-эксплойт для CVE-2026-1010, демонстрирующий смешивание WebSocket-соединений и расщепление запросов через некорректный заголовок Upgrade в конфигурациях с обратным прокси и бэкендом.
Обратный прокси-сервер и бэкенд по-разному анализируют HTTP-запрос с некорректным заголовком WebSocket Upgrade. Прокси обрабатывает его как один запрос, а бэкенд интерпретирует его как два, что позволяет атакующему протащить скрытый запрос. Это может привести к отравлению кэша или обходу контроля доступа.
Upgrade и затем обрабатывает последующие данные как новый HTTP-запрос.python reverse_proxy.py & # port 8080
python websocket_backend.py & # port 8081
python exploit_ws_smuggling.py