GHSA-6x6h-qqr7-855w
CRITICALCVE-2026-61736The server defaults to CORSORIGINS= combined with allowcredentials=True. Starlette's CORSMiddleware echoes the requesting origin in preflight responses when credentials are enabled, meaning every origin is effectively whitelisted for credentialed cross-origin requests. Any malicious website can perform authenticated API calls on behalf of a logged-in user.
- Affected
- <= 1.5.3
- Fixed in
- 1.5.4
- Weakness
- CWE-942
- Published
- 2026-07-20
- Source
- github
GHSANVDMITREreferencereferencereferencereferencereferencereference