CVE-2026-34519aiohttp是Python的异步HTTP客户端/服务器框架。在3.13.4版本之前,攻击者若能控制创建Response时的reason参数,即可注入额外的HTTP头部。此漏洞可能导致HTTP响应拆分、缓存投毒等安全风险,目前已在3.13.4版本中修复。
该漏洞产生于aiohttp在构建HTTP响应时未对`reason`参数进行严格的输入验证。HTTP协议的响应行由HTTP版本、状态码和Reason Phrase组成。攻击者如果能够控制`reason`参数并插入CRLF(\r\n)字符,就可以中断原始的HTTP头部结构,并插入任意自定义的头部。这种HTTP响应头注入攻击可能被利用来执行跨站脚本攻击(XSS)、设置恶意Cookie或进行缓存投毒,从而影响应用的安全性。