要対応  2026-09-04(金)配信

Kludex Starlette におけるHTTPリクエスト/レスポンスSMG脆弱性

KEV
📰 過去報告:8/28
Kludex StarletteにHTTPリクエスト/レスポンスの不整合(Smuggling)を利用した脆弱性が存在する。攻撃者はホスト部分へパスをインジェクションし、実際のパスをプレペンドすることで、再構築されたURLのパスに依存する認証処理において認証バイパスなどの問題を引き起こす可能性がある。本脆弱性はCVE-2026-42271と組み合わせて悪用される可能性がある。CISAは2026年09月16日までの対応を推奨している。
8/28 報告の JFrog の事例に続き、CISA から対応推奨期日が示された脆弱性です。対象製品を利用中の場合は期日に向けた対応状況をご確認ください。
なぜご自身の組織で確認すべきかCISAのKEVに登録されており、HTTPリクエスト不整合による認証バイパスを防ぐため該当ライブラリの更新が必要です。
攻撃手法(確認済み)
認証バイパスや不正なリクエスト/レスポンス処理が発生し、セキュリティ制御の回避につながる恐れがある。
自組織チェックポイント
ベンダーの指示に従い緩和策を適用すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠し、クラウドサービスの場合は適切なガイダンスに従うこと。緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →