KEV2 件の記事

KEV の記事

Starlette の Host ヘッダ検証欠如 CVE-2026-48710 - request.url.path を信じた認可がすり抜ける

Starlette の Host ヘッダ検証欠如 CVE-2026-48710 - request.url.path を信じた認可がすり抜ける

55

2026年9月2日にCISA KEVへ追加されたStarletteのCVE-2026-48710(通称BadHost)を、CVEレコード・GitHub Security Advisory・修正コミット・KEVのJSONフィードという一次情報で整理します。Hostヘッダに区切り文字が1文字入るだけでrequest.url.pathがscope[path]とズレる仕組み、CVSS 6.5という控えめなスコアで悪用が確認された経緯、FastAPIの依存範囲に潜む落とし穴、恒久対策としてのscope参照への切り替え、TrustedHostMiddlewareとリバースプロキシによる暫定緩和、同日KEV追加7件の傾向、そしてログ調査の観点まで。

PaperCut NG/MF のゼロデイ CVE-2026-81578 / CVE-2026-82078 - 印刷サーバーが未認証RCEの入口になった

PaperCut NG/MF のゼロデイ CVE-2026-81578 / CVE-2026-82078 - 印刷サーバーが未認証RCEの入口になった

41

2026年8月27日にPaperCutが緊急公表したNG/MFのゼロデイ2件が、8月31日にCISA KEVへ追加されました。認証チェック完了前にバックエンド処理が走るCVE-2026-81578と、DBドライバ名を検証せずクラスロードするCVE-2026-82078。単体では未認証RCEにならない2つが連鎖する構造、CVSSが8.8と9.4に割れる理由、緊急パッチRelease 3のビルド番号、公式が公開したIoCとログ調査手順、そして2023年のPaperCut事件との違いを一次情報から整理します。