Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Starletteの欠陥CVE-2026-48710:活動的な搾取のCISAの警告

米国サイバーセキュリティ機関 CISA は、広く使用されている Python フレームワーク Starlette の脆弱性 CVE-2026-48710 を追加しました。, その既知の脆弱性 (KEV) カタログに 9 月 2, 2026. 攻撃者はすでに認証チェックを迂回するために野生の欠陥を乱用しています。

改ざんされたホストヘッダーはパスを毒します

問題の中心では、HTTP Host ヘッダーの検証が欠落しています。 Starletteは組み立てます request.url 攻撃者制御可能なホストヘッダとリクエストパスからプロパティで、結果を再計算します。 その結果として、 request.url.path ASGIサーバが実際にルーティングに使用するパスからダイバージすることができます。 ミドルウェアがアクセス権を評価する場合 request.url.path、それは正式に保護されたルートがまだバックグラウンドで実行される間、造られた道を評価する。

結果はネットワーク上の未認証攻撃者のための認証バイパスです。 CWE-444の欠陥(HTTPの要求のsmuggling)は6.5のCVSSのスコアを、評価された媒体運びます。 そのリーチは、Starletteが人気のあるFastAPI Webフレームワークをアンダーピンし、数え切れない生産APIの中に座っているため、妥協しません。

バージョン1.0.1にアップデートを適用

メンテナーは、Starlette 1.0.1の欠陥を修正しました。 そのリリースは、ホストヘッダーをRFC 9112とRFC 3986に対して検証し、 scope["server"] 無効な値の場合。 オペレータは速やかに更新する必要があります。研究者は、LiteLMインスタンスに対するリモートコード実行のために、CVE-2026-42271で欠陥をチェーンすることができます。 CISAは、米国連邦機関が9月16日、2026日までの脆弱性を是正するよう要求します。

ソース: CISA KEVの特長 アラート ・ GitLabアドバイザリーデータベース ・ ハッカーニュース

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール