Luka w zabezpieczeniach Kludex Starlette umożliwiająca fałszowanie żądań HTTP

Wykryto lukę w Kludex Starlette umożliwiającą fałszowanie nagłówka HTTP Host. Zalecana aktualizacja do wersji 1.0.1 i monitorowanie bezpieczeństwa.
CVE-2026-48710CVSS 6.5CISA KEVWindows

Luka w zabezpieczeniach Kludex Starlette umożliwiająca fałszowanie żądań HTTP

Wykryto lukę w Kludex Starlette umożliwiającą fałszowanie nagłówka HTTP Host. Zalecana aktualizacja do wersji 1.0.1 i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
98.41%
Aktywnie wykorzystywana
tak
Produkt
Starlette

Co wiadomo

W frameworku Kludex Starlette przed wersją 1.0.1 nagłówek HTTP 'Host' nie był poprawnie weryfikowany przed rekonstrukcją adresu URL żądania, co pozwalało na obejście zabezpieczeń opartych na adresie URL. Luka ta może prowadzić do pominięcia kontroli bezpieczeństwa w middleware i punktach końcowych aplikacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z Kludex Starlette istnieje ryzyko, że atakujący może manipulować nagłówkiem 'Host', aby obejść mechanizmy bezpieczeństwa oparte na adresie URL żądania. Może to skutkować nieautoryzowanym dostępem lub innymi naruszeniami bezpieczeństwa aplikacji webowych. Zaleca się szybkie zweryfikowanie wersji używanego oprogramowania i podjęcie działań naprawczych.

Rekomendowane działania administratora

Zaleca się aktualizację Kludex Starlette do wersji 1.0.1 lub nowszej, która wprowadza walidację nagłówka 'Host' zgodnie z RFC 9112 §3.2 i RFC 3986 §3.2.2 oraz zabezpiecza przed nieprawidłowymi wartościami. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować reguły bezpieczeństwa w middleware. DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS