Уразливість HTTP Request/Response Smuggling у Kludex Starlette

Уразливість у Kludex Starlette дозволяє обходити безпекові обмеження через некоректну валідацію заголовка Host. Оновіть до версії 1.0.1 для захисту.
CVE-2026-48710CVSS 6.5CISA KEVWindows

Уразливість HTTP Request/Response Smuggling у Kludex Starlette

Уразливість у Kludex Starlette дозволяє обходити безпекові обмеження через некоректну валідацію заголовка Host. Оновіть до версії 1.0.1 для захисту.

CVSS
6.5 MEDIUM
EPSS
98.41%
Активно використовується
так
Продукт
Starlette

Що відомо

У Starlette до версії 1.0.1 не перевірявся заголовок HTTP Host перед формуванням request.url, що дозволяло створити розбіжність між фактичним шляхом запиту та тим, що обробляється. Це могло призвести до обходу безпекових обмежень у проміжному програмному забезпеченні та кінцевих точках.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам обходити механізми безпеки, які покладаються на request.url для контролю доступу, що підвищує ризик несанкціонованого доступу або маніпуляцій із запитами. Власники інфраструктури повинні враховувати потенційний вплив на безпеку веб-додатків, що використовують Starlette версій до 1.0.1.

Рекомендовані дії адміністратора

Рекомендується оновити Starlette до версії 1.0.1 або новішої, де додано валідацію заголовка Host відповідно до RFC 9112 та RFC 3986. Якщо оновлення неможливе, слід обмежити мережевий доступ до сервісів, переглянути журнали на предмет аномалій та пріоритезувати патчі. DataHouse підтримує перевірку версій та допомогу у зменшенні мережевої експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки