Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en daphne de djangoproject (CVE-2026-44546)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

daphne anterior a la versión 4.2.2 reconstruye una solicitud HTTP en bruto a partir de los encabezados analizados de Twisted y la alimenta a autobahn para el procesamiento del handshake de WebSocket. Twisted no trata \x0b, \x0c, \x1c, \x1d, \x1e, o \x85 como separadores de línea de encabezado, pero autobahn decodifica los valores de los encabezados a str y llama a splitlines(). Un atacante puede explotar este diferencial del analizador para inyectar encabezados adicionales en el ámbito ASGI pasado a la aplicación. daphne ahora rechaza las solicitudes con estos bytes en cualquier valor de encabezado con una respuesta 400.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:djangoproject:daphne:*:*:*:*:*:*:*:* 4.2.2 (excluyendo)


Referencias a soluciones, herramientas e información