Fastapi · Fastapi · CVE-2026-48818
**Nome do Software Vulnerável e Versões Afetadas**
Starlette versões anteriores a 1.1.0
**Descrição**
No Windows, o componente `StaticFiles` é suscetível a Server-Side Request Forgery (SSRF). Quando uma solicitação contendo um caminho Universal Naming Convention (UNC), como `attacker.comshare`, é processada, a função `lookup path()` utiliza `os.path.realpath()` para resolver o caminho. Como os caminhos UNC são tratados como absolutos no Windows, o sistema inicia uma conexão SMB de saída para o host remoto na porta 445 para resolver o caminho antes que ele seja rejeitado. Esse processo vaza as credenciais NTLMv2 da conta de serviço para o host controlado pelo invasor, que podem então ser usadas para ataques de relay ou quebra de senha offline. Este problema afeta implantações padrão onde `follow symlink` está definido como `False`, incluindo frameworks construídos sobre o Starlette, como o FastAPI. Sistemas POSIX e configurações onde `follow symlink` está definido como `True` não são afetados. A exposição de credenciais ocorre mesmo que o servidor retorne eventualmente uma resposta HTTP 404.
**Recomendações**
Atualize para a versão 1.1.0.
No Windows, sirva arquivos estáticos através de um servidor web dedicado, como nginx ou IIS, em vez de usar o `StaticFiles`.
Bloqueie o tráfego SMB de saída na porta 445 do host da aplicação para evitar a exposição de credenciais.