Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en starlette de Kludex (CVE-2026-48710)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2026
Última modificación:
01/10/2026

Descripción

Starlette es un framework/kit de herramientas ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP 'Host' no se validaba antes de ser utilizado para reconstruir 'request.url'. Debido a que el algoritmo de enrutamiento se basa en la ruta HTTP sin procesar mientras que 'request.url' se reconstruye a partir del encabezado 'Host', un encabezado malformado podría hacer que 'request.url.path' difiera de la ruta que fue realmente solicitada. El middleware y los puntos finales que aplican restricciones de seguridad basadas en 'request.url' (en lugar de la ruta 'scope' sin procesar) podrían, por lo tanto, ser eludidos. Los usuarios deberían actualizar a una versión mayor o igual a la versión 1.0.1, que valida el encabezado 'Host' contra la gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 al construir 'request.url' y recurre a 'scope["server"]' para valores malformados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:encode:starlette:*:*:*:*:*:python:*:* 0.8.3 (incluyendo) 1.0.1 (excluyendo)
cpe:2.3:a:redhat:ai_inference_server:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.5 (incluyendo)
cpe:2.3:a:redhat:ansible_automation_platform:2.6:-:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_automation_platform:2.7:-:*:*:*:*:*:*
cpe:2.3:a:redhat:migration_toolkit_for_applications:*:*:*:*:*:*:*:* 8.2.0 (excluyendo)
cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:* 3.3 (incluyendo) 3.3.5 (excluyendo)
cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:* 3.4 (incluyendo) 3.4.2 (excluyendo)
cpe:2.3:a:redhat:openshift_lightspeed:-:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:*
cpe:2.3:a:redhat:satellite:6.19:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_ai:3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información