
Доказательство концепции эксплуатации для CVE-2026-31908, критической уязвимости внедрения заголовков в Apache APISIX, демонстрирующей обход аутентификации и повышение привилегий через CRLF-инъекцию в плагине forward-auth.
Это Proof of Concept (PoC) эксплойт для CVE-2026-31908 — критической уязвимости внедрения заголовков, обнаруженной в Apache APISIX версий 2.12.0 — 3.15.0.
Уязвимость существует в плагине forward-auth, где некорректная санитизация последовательностей CRLF (\r\n) позволяет неаутентифицированным злоумышленникам внедрять вредоносные HTTP-заголовки. Это может привести к , и к защищённым ресурсам.
⚠️ ВАЖНО: Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Используйте его исключительно в изолированных лабораторных средах или на системах, которыми вы владеете.
| Атрибут | Значение |
|---|---|
| CVE ID | CVE-2026-31908 |
| Серьёзность | Критическая |
| Оценка CVSS | 10.0 / 10 |
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Отсутствует |
| Влияние на конфиденциальность | Высокое |
| Влияние на целостность | Высокое |
| Тип слабости | CWE-75 (Отсутствие санитизации специальных элементов) |
requests# Клонируйте репозиторий
git clone https://github.com/MehranTurk/CVE-2026-31908.git
cd CVE-2026-31908
# Установите зависимости
pip install -r requirements.txt
# Сделайте скрипт исполняемым (Linux/macOS)
chmod +x CVE-2026-31908.py
Если этот инструмент оказался полезным, вы можете поддержать его разработку ❤️
| Валюта | Адрес |
|---|---|
| USDT / TRX | TSVd8USqUv1B1dz6Hw3bUCQhLkSz1cLE1v |
| BTC | 32Sxd8UJav7pERtL9QbAStWuFJ4aMHaZ9g |
| ETH | 0xb2ba6B8CbB433Cb7120127474aEF3B1281C796a6 |
| LTC | MEUoFAYLqrwxnUBkT4sBB63wAypKEdyewy |
© 2026 MehranTurk — Все права защищены.