แจ้งเตือนช่องโหว่ความปลอดภัย HTTP Request Smuggling และ Authentication Bypass ใน Kludex Starlette (CVE-2026-48710)
CISA KEV: Kludex Starlette HTTP Request/Response Smuggling Vulnerability in Kludex Starlette (CVE-2026-48710)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-48710 ในระบบ Kludex Starlette ซึ่งเกิดจากการไม่ตรวจสอบ HTTP Host request header ก่อนนำไปใช้สร้าง request.url ใหม่ ช่องโหว่นี้อาจเปิดทางให้ผู้ไม่หวังประสงค์ทำการหลบเลี่ยงการตรวจสอบสิทธิ์ (Authentication Bypass) และเข้าถึงระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรเร่งดำเนินการอัปเดตแพตช์ความปลอดภัยตามคำแนะนำ
รายละเอียดช่องโหว่ความปลอดภัย (Vulnerability Details)
รหัสช่องโหว่: CVE-2026-48710
ผลิตภัณฑ์ที่ได้รับผลกระทบ: Kludex Starlette ก่อนเวอร์ชัน 1.0.1
ประเภทจุดอ่อน (CWE): CWE-444 (Inconsistent Interpretation of HTTP Requests), CWE-1289
ระดับความรุนแรง: ปานกลาง (CVSS Base Score: 6.5)
สาเหตุหลักเชิงเทคนิค: Starlette เป็นไลบรารีและโครงสร้างพื้นฐาน ASGI แบบน้ำหนักเบา ซึ่งในเวอร์ชันก่อน 1.0.1 ไม่มีกระบวนการตรวจสอบความถูกต้อง (Validate) ของ HTTP Host request header ก่อนนำไปใช้สร้าง URL ใหม่ใน request.url ส่งผลให้อัลกอริทึมการกำหนดเส้นทาง (Routing) อ่านค่าพาธดิบ (Raw HTTP path) แตกต่างไปจากพาธที่ถูกสร้างขึ้นใหม่ใน request.url หากผู้โจมตีส่ง HTTP Header ที่ถูกปรับแต่งเป็นพิเศษ
กลไกการโจมตีและผลกระทบ (Exploitation & Impact):
- Authentication Bypass: Middleware หรือ Endpoint ที่อาศัยการตรวจสอบสิทธิ์หรือความปลอดภัยจาก
request.url.path(แทนที่จะเป็นscopepath ดั้งเดิม) อาจถูกหลอกและข้ามการตรวจสอบความปลอดภัยไปได้ - Path Manipulation: ผู้โจมตีสามารถแทรกแซงเส้นทางพาธภายใน Host header เพื่อทำการเชื่อมโยงช่องโหว่นี้กับช่องโหว่อื่น ๆ เช่น CVE-2026-42271 เพื่อยกระดับความรุนแรงในการโจมตีระบบได้
แนวทางการปฏิบัติและบรรเทาผลกระทบ (Mitigation & Recommendations)
- อัปเดตซอฟต์แวร์: ปรับปรุงและอัปเดต Kludex Starlette ให้เป็นเวอร์ชัน 1.0.1 หรือสูงกว่า ซึ่งมีการเพิ่มกลไกตรวจสอบ
Hostheader ตามมาตรฐาน RFC 9112 §3.2 และ RFC 3986 §3.2.2 รวมถึงกำหนดให้ใช้ค่าสำรองจากscope["server"]กรณีที่พบค่าที่ไม่ถูกต้อง (Malformed values) - ตรวจสอบและจำกัดการเข้าถึง: ประเมินความเสี่ยงและตรวจสอบการเปิดเผยบริการต่ออินเทอร์เน็ตภายนอก (Internet Exposure) พร้อมจำกัดสิทธิ์การเข้าถึงทรัพยากรเฉพาะเครือข่ายภายในที่จำเป็น
- ตรวจสอบการจราจรของเครือข่าย: เฝ้าระวังและวิเคราะห์รูปแบบการส่งคำขอ HTTP (HTTP Requests) ที่ผิดปกติ โดยเฉพาะความผิดพลาดของ Host header และพาธการร้องขอที่ซ้ำซ้อนหรือน่าสงสัย

