PT-2026-49554 · Fastapi+2 · Fastapi+2

·

CVE-2026-48818

·

Publicado

2026-06-15

·

Atualizado

2026-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Starlette versões anteriores a 1.1.0
Descrição No Windows, o componente StaticFiles é suscetível a Server-Side Request Forgery (SSRF). Quando uma solicitação contendo um caminho Universal Naming Convention (UNC), como attacker.comshare, é processada, a função lookup path() utiliza os.path.realpath() para resolver o caminho. Como os caminhos UNC são tratados como absolutos no Windows, o sistema inicia uma conexão SMB de saída para o host remoto na porta 445 para resolver o caminho antes que ele seja rejeitado. Esse processo vaza as credenciais NTLMv2 da conta de serviço para o host controlado pelo invasor, que podem então ser usadas para ataques de relay ou quebra de senha offline. Este problema afeta implantações padrão onde follow symlink está definido como False, incluindo frameworks construídos sobre o Starlette, como o FastAPI. Sistemas POSIX e configurações onde follow symlink está definido como True não são afetados. A exposição de credenciais ocorre mesmo que o servidor retorne eventualmente uma resposta HTTP 404.
Recomendações Atualize para a versão 1.1.0. No Windows, sirva arquivos estáticos através de um servidor web dedicado, como nginx ou IIS, em vez de usar o StaticFiles. Bloqueie o tráfego SMB de saída na porta 445 do host da aplicação para evitar a exposição de credenciais.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-48818
ECHO-E56A-8EF3-F017
GHSA-WQP7-X3PW-XC5R
OPENSUSE-SU-2026:11572-1
PYSEC-2026-2281

Produtos afetados

Fastapi
Red Os
Starlette