Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Starlette Flaw CVE-2026-48710: CISA advierte de la explotación activa

La agencia de ciberseguridad estadounidense CISA agregó CVE-2026-48710, una vulnerabilidad en el marco Python ampliamente utilizado Starlette, a su catálogo de vulnerabilidades exploradas (KEV) conocido el 2 de septiembre de 2026. Los atacantes ya están abusando del defecto en el salvaje para evitar cheques de autenticación.

Un encabezado host manipulado envenena el camino

En el centro de la cuestión falta validación del encabezado HTTP Host. Starlette monta el request.url propiedad del cabezal host controlable del atacante y la ruta de solicitud, luego re-pares el resultado. En consecuencia, request.url.path puede zambullirse desde la ruta que el servidor ASGI utiliza para la enrutación. Si un middleware evalúa los derechos de acceso basados en request.url.path, evalúa un camino forjado mientras que la ruta genuinamente protegida todavía se ejecuta en el fondo.

El resultado es un bypass de autenticación para los atacantes no identificados sobre la red. El defecto CWE-444 (HTTP request smuggling) lleva una puntuación CVSS de 6.5, medio puntuado. Su alcance es sin embargo considerable, porque Starlette apoya el popular marco web FastAPI y se encuentra dentro de innumerables API de producción.

Aplicar la actualización a la versión 1.0.1

Los mantenedores fijaron el defecto en Starlette 1.0.1. Esa liberación valida el encabezado host contra RFC 9112 y RFC 3986 y vuelve a caer scope["server"] para valores inválidos. Los operadores deben actualizar rápidamente; los investigadores notan que el defecto puede ser encadenado con CVE-2026-42271 para la ejecución de código remoto contra instancias de LiteLLM. CISA requiere que las agencias federales estadounidenses remedian la vulnerabilidad antes del 16 de septiembre de 2026.

Fuentes: CISA KEV Alerta · GitLab Advisory Database · El Hacker News

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio