PT-2026-49596 · Pypi · Starlette

·

CVE-2026-54282

·

Publicado

2026-06-15

·

Atualizado

2026-08-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas starlette versões anteriores a 1.3.1
Descrição O caminho da requisição HTTP não é validado antes de ser usado para reconstruir o request.url. Quando um caminho não começa com /, como @google.com, ele é concatenado como {scheme}://{host}{path}. Isso desloca o limite de autoridade durante a re-análise, fazendo com que request.url.hostname e request.url.netloc sejam controlados por um invasor. Consequentemente, aplicações que utilizam essas variáveis para decisões sensíveis de segurança — como autorização baseada em host, alvos de SSRF ou chaves de cache — podem ser enganadas para confiar em um host fornecido pelo invasor. Este problema requer um servidor ASGI que encaminhe um request-target sem a barra inicial / para scope["path"]. O impacto é limitado principalmente a middlewares ou manipuladores de exceção/404, já que o caminho malformado normalmente não corresponde a rotas registradas.
Recomendações Atualize para a versão 1.3.1 ou superior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-EH47852
CLEANSTART-2026-GN02455
CVE-2026-54282
ECHO-C63D-05AC-97DF
GHSA-JP82-JPQV-5VV3
OPENSUSE-SU-2026:11058-1
OPENSUSE-SU-2026:21053-1
PYSEC-2026-248
SUSE-SU-2026:22360-1

Produtos afetados

Starlette