CVE-2026-34518aiohttp框架3.13.4之前版本存在安全漏洞。在处理跨域重定向请求时,程序仅删除了Authorization头,却未清除Cookie和Proxy-Authorization头,导致敏感凭据可能被发送至不受信任的第三方服务器。
该漏洞源于aiohttp客户端在处理跨域重定向时对敏感HTTP头部的清理逻辑存在缺陷。根据安全规范,客户端在跟随重定向跳转到不同源时,必须丢弃所有敏感认证头部。但在3.13.4版本之前,aiohttp仅移除了Authorization头部,却错误地保留了Cookie和Proxy-Authorization头部。攻击者可诱导受害者向恶意服务器发起请求,该服务器返回指向攻击者控制域名的重定向响应。此时,aiohttp客户端会自动跟随跳转,并将原本发送给合法服务器的Cookie和代理认证凭据发送给攻击者,导致会话劫持或凭证泄露。