Vulnerabilità · 133 giorni fa

Il parsing dell'host in Starlette fa sì che le app dirette leggano male le richieste

Un deployment diretto di Starlette o FastAPI può fidarsi della richiesta sbagliata e servire comunque una route protetta. Il bug consente al middleware di vedere un URL mentre il router ne usa un altro, quindi i controlli di host o path a livello applicativo possono essere aggirati senza credenziali. Questo rompe l'assunzione che i controlli del framework siano sufficienti quando nessun reverse proxy conforme normalizza prima la richiesta.

CVE-2026-48710

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 6.5 MEDIUM: starlette is a lightweight ASGI framework/toolkit.

Data di correzione federale CISA 16 set

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-28

Editions

Storie correlate