Starlette · Starlette · CVE-2026-48710
**Nome do Software Vulnerável e Versões Afetadas**
Starlette versões anteriores a 1.0.1
**Descrição**
O Starlette, um framework ASGI (Asynchronous Server Gateway Interface) leve, não valida o cabeçalho de requisição HTTP `Host` antes de utilizá-lo para reconstruir o `request.url`. Enquanto o algoritmo de roteamento utiliza o caminho HTTP bruto, o `request.url` é reconstruído a partir do cabeçalho `Host`. Um invasor pode enviar um cabeçalho `Host` especialmente manipulado contendo caracteres como `/`, `?` ou `#` para alterar os limites de caminho, consulta ou fragmento durante a re-análise. Isso faz com que o `request.url.path` difira do caminho realmente solicitado. Consequentemente, middlewares ou endpoints que aplicam restrições de segurança com base no `request.url` (em vez do caminho `scope` bruto) podem ser ignorados, permitindo potencialmente o acesso não autorizado a endpoints protegidos.
**Recomendações**
Atualize para a versão 1.0.1 ou posterior.
Como solução temporária, utilize `request.scope["path"]` em vez de `request.url.path` para decisões sensíveis de segurança.
Restrinja ou normalize o cabeçalho `Host` no nível do proxy reverso ou balanceador de carga antes que ele chegue à aplicação.