Reliance on Untrusted Inputs in a Security Decision in aiohttp - #VU153856

 

Reliance on Untrusted Inputs in a Security Decision in aiohttp - #VU153856

Published: October 7, 2026


Vulnerability identifier: #VU153856
CSH Severity: Medium
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-807
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to bypass application security logic.

The vulnerability exists due to reliance on untrusted inputs in a security decision in aiohttp's Request.scheme attribute when processing absolute-form request targets. A remote attacker can send an absolute-form request with a spoofed scheme that makes the application misidentify whether a connection is encrypted to bypass application security logic.

Exploitation requires application code that depends on the Request.scheme attribute for security decisions.


Affected software

aiohttp

Remediation

Install security update from vendor's website.

aiohttp - update to 3.14.4

External References

Related Security Bulletins