Arbitrary HTTP method dispatched to HTTPEndpoint attributes via getattr. (CVE-2026-48817) Unvalidated request path concatenated into authority poisons request.url.hostname. (CVE-2026-54282)
HTTPEndpoint
getattr
{ "section": "core" }
"https://advisories.mageia.org/MGASA-2026-0413.json"