CVE-2026-48710 - Starlette has missing Host header validation that poisons request.url.path, bypa

CVE-2026-48710是Starlette中的HTTP Host头验证缺失漏洞。攻击者通过注入包含斜杠和问号的Host头,可使重建的request.url.path与实际路由路径不一致,绕过基于URL的认证与访问控制。该漏洞等级为Medium,但影响依赖request.url进行安全判断的Web应用,建议升级至最新版并强化Host头校验。

🔥 热门漏洞情报 · GitHub-Advisory · 2026-06-04

CVE-2026-48710 - Starlette has missing Host header validation that poisons request.url.path, bypa

Medium · CVSS 5.3 输入验证不当(HTTP Host头解析缺陷)
CVE-2026-48710
📊 跨来源整合PoC-in-GitHubCISA-KEV

📋 漏洞概述

Starlette未校验HTTP Host头,导致重建request.url.path与路由路径不一致,可绕过基于URL的路径认证与安全控制。

📋 基础信息

受影响版本Starlette(所有未正确验证HTTP Host头的受影响版本;具体版本下限未公开,建议升级至包含修复的最新版本)。
漏洞类型输入验证不当(HTTP Host头解析缺陷)
CVSS5.3 · Medium
CVECVE-2026-48710

🔬 漏洞根因

Starlette在处理请求时未严格按RFC 9112验证Host头,而直接用拼接字符串的方式由Host头重构request.url。当Host头包含/、?、#等非法字符时,重新解析得到的URL路径会与实际路由使用的scope原始路径不一致。这种设计缺陷使依赖request.url.path做安全判断的中间件和端点可被恶意请求绕过。

🎯 攻击场景

1. 确认目标应用使用request.url.path(而非scope["path"])进行前缀权限校验,如只允许/admin路径。 2. 构造恶意请求:将实际需要访问的受保护路径放在请求行中,如GET /admin HTTP/1.1。 3. 在Host头中注入包含/和?的内容,例如Host: example.com/abc?x=,使后端重构URL为http://example.com/abc?x=/admin,解析出的request.url.path为/abc。 4. 路由仍按原始路径/admin分发,目标端点被执行;而基于request.url.path的中间件因为看到的是/abc而放行。 5. 攻击者成功绕过鉴权访问受保护路径,完成未授权操作。

💥 漏洞影响

攻击者可在无需身份认证的条件下利用构造的Host头使应用逻辑产生路径解析分歧,绕过依赖request.url.path的认证/授权中间件、访问控制策略或路径级安全过滤。可能导致管理接口暴露、敏感接口被未授权调用。若与前端代理或缓存系统结合,还可能被用于HTTP请求/响应走私或缓存投毒。

🛡️ 修复建议

1. 升级Starlette至厂商发布的已修复版本;若暂无精确版本号,请立即更新到最新稳定版。 2. 临时缓解措施:在应用入口前置反向代理中自行为request.url补加规范的Host头,并拒绝包含/、?、#等非法字符的Host头请求。 3. 代码层面改用scope中的原始路径进行安全敏感判断,避免依赖重构后的request.url.path。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 57.9% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC3 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-09-03 02:06 | 来源: GitHub-Advisory

🤖 常见问题解答(FAQ)

❓ 如何检测自身是否受此漏洞影响?

发送Host头为合法域名加'/'和'?'的真实请求,若后端路由处理路径与request.url.path不一致(如日志中路径不同)则受影响。也可检查Starlette版本并搜索官方公告。

❓ 临时缓解措施有哪些?

在WAF或反向代理层过滤Host头中存在的/、?、#字符;或把安全逻辑改为使用scope['path'],不要用request.url.path做鉴权;或强制重写Host为规范的域名和端口。

❓ 该漏洞与CVE-2026-42271有何关联?

CVE-2026-48710是Host头校验缺失导致URL路径解析歧义;CVE-2026-42271疑为相关请求走私或认证绕过链。CISA提示二者可被链式利用,建议同时修复。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)