CVE-2026-34514AIOHTTP是一个用于Python的异步HTTP框架。在3.13.4版本之前,存在一处安全漏洞。攻击者若能控制content_type参数,可利用该漏洞注入额外的HTTP头部。该问题可能导致缓存投毒或其他安全风险,官方已在3.13.4版本中修复此问题。
该漏洞的核心在于aiohttp框架在构建HTTP响应头时,对content_type参数的处理逻辑存在缺陷。在受影响的版本(3.13.4之前)中,框架未能正确过滤特殊字符。当攻击者能够控制content_type参数的值时,可以精心构造包含CRLF(回车换行符,即%0d%0a)的恶意输入。由于HTTP协议规范严格使用CRLF作为头字段的分隔符,插入此类字符将导致服务器错误地解析头部结构,从而允许攻击者在合法的content_type头部之后追加任意恶意的HTTP头部。这种攻击方式无需认证即可通过网络发起,且无需用户交互。尽管CVSS评分影响较低,但利用该漏洞可能引发响应拆分、缓存投毒、XSS或会话劫持等次生危害,破坏系统的完整性与安全性。