Asayomu Tech
注目★★★★CISA KEV

Starlette にHTTP Smuggling、認証回避の恐れ

30秒で把握

  • 1Starlette にCVE-2026-48710、HTTP Smugglingでパス注入が可能
  • 2再構成URLのパス認証で認証回避につながる可能性
  • 3CVE-2026-42271との連鎖を想定し、利用状況を点検

要約

Kludex Starlette にHTTP Request/Response Smugglingの脆弱性 CVE-2026-48710 があり、攻撃者はホスト部分へパスを注入できる。再構成後のURLパスを認証判定に使う場合、実際のパスの前に攻撃者のパスが付加され、認証回避につながる可能性がある。CVE-2026-42271との連鎖も可能とされ、CISA KEVに登録された。

あなたへの影響

Starletteを利用する日本の開発チームは、影響バージョンと修正版の有無を確認し、URL再構成に依存する認証処理と関連ログを近日中に点検すべきです。

推奨:HTTP Request/Response Smugglingは、リクエストやレスポンスの解釈差を悪用する攻撃です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。