Report
CVE-2026-69243 Mittel

aiohttp bis 3.14.1 – Request Smuggling über abgelehntes WebSocket-Upgrade

Kennzahlen

EPSS
0.27%
Veröffentlicht
Aktualisiert
Quelle
NVD / reddit:r/redteamsec (manuell erfasst)

Beschreibung

Bei aiohttp bis Version 3.14.1 ermöglicht CVE-2026-69243 Request Smuggling über eine abgelehnte WebSocket-Upgrade-Anfrage: Enthält die Anfrage Connection: Upgrade, Upgrade: websocket und einen Content-Length-Body, wird der Body bei einer abgelehnten Umschaltung nicht konsumiert, sondern verbleibt im Parser und wird anschliessend als eigenständige, pipelined Anfrage erneut verarbeitet. Der Fehler ist in GHSA-mfx4-hv73-q22v dokumentiert und in Version 3.14.2 behoben. Laut einem community-veröffentlichten Proof-of-Concept (reddit:r/redteamsec, manuell erfasst) protokolliert Nginx hinter der von der Nginx-Dokumentation empfohlenen WebSocket-Konfiguration eine Anfrage, aiohttp verarbeitet jedoch zwei; die geschmuggelte Anfrage umging im Test eine deny-all-Regel für den Pfad /admin. Da die zweite Antwort vom Proxy absorbiert wird, handelt es sich laut Quelle um eine blinde Handler-Invokation ohne Rückgabe der Antwort an den Angreifer. CVSS- und EPSS-Werte liegen in den Quelldaten nicht vor.

Changelog

  1. 2026-08-03 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Python

Alle Reports zu Python

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.