注目★★★★★CISA KEV
Starlette にHTTP Smuggling、認証回避の恐れ
30秒で把握
- 1Starlette にCVE-2026-48710、HTTP Smugglingでパス注入が可能
- 2再構成URLのパス認証で認証回避につながる可能性
- 3CVE-2026-42271との連鎖を想定し、利用状況を点検
要約
Kludex Starlette にHTTP Request/Response Smugglingの脆弱性 CVE-2026-48710 があり、攻撃者はホスト部分へパスを注入できる。再構成後のURLパスを認証判定に使う場合、実際のパスの前に攻撃者のパスが付加され、認証回避につながる可能性がある。CVE-2026-42271との連鎖も可能とされ、CISA KEVに登録された。
あなたへの影響
Starletteを利用する日本の開発チームは、影響バージョンと修正版の有無を確認し、URL再構成に依存する認証処理と関連ログを近日中に点検すべきです。
推奨:HTTP Request/Response Smugglingは、リクエストやレスポンスの解釈差を悪用する攻撃です。