PT-2026-43329 · Litellm+3 · Litellm+3

·

CVE-2026-48710

·

Publicado

2026-01-27

·

Atualizado

2026-09-09

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Starlette versões anteriores a 1.0.1
Descrição O Starlette, um framework ASGI (Asynchronous Server Gateway Interface) leve, não valida o cabeçalho de requisição HTTP Host antes de utilizá-lo para reconstruir o request.url. Enquanto o algoritmo de roteamento utiliza o caminho HTTP bruto, o request.url é reconstruído a partir do cabeçalho Host. Um invasor pode enviar um cabeçalho Host especialmente manipulado contendo caracteres como /, ? ou # para alterar os limites de caminho, consulta ou fragmento durante a re-análise. Isso faz com que o request.url.path difira do caminho realmente solicitado. Consequentemente, middlewares ou endpoints que aplicam restrições de segurança com base no request.url (em vez do caminho scope bruto) podem ser ignorados, permitindo potencialmente o acesso não autorizado a endpoints protegidos.
Recomendações Atualize para a versão 1.0.1 ou posterior. Como solução temporária, utilize request.scope["path"] em vez de request.url.path para decisões sensíveis de segurança. Restrinja ou normalize o cabeçalho Host no nível do proxy reverso ou balanceador de carga antes que ele chegue à aplicação.

Exploit

Correção

RCE

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07402
CLEANSTART-2026-AZ09261
CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NN42198
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-48710
ECHO-8103-2B4D-A762
GHSA-86QP-5C8J-P5MR
OPENSUSE-SU-2026:11026-1
OPENSUSE-SU-2026:11044-1
OPENSUSE-SU-2026:20975-1
PYSEC-2026-161
SUSE-SU-2026:22151-1
X41-2026-002

Produtos afetados

Fastapi
Litellm
Starlette
Vllm