深度分析
CVE‑2026‑48710 BadHost:Starlette 框架安全缺口影響 AI 應用
Starlette框架的BadHost漏洞讓數百萬AI代理人伺服器面臨被入侵風險,攻擊者可利用HTTPHost標頭繞過驗證,竊取包括醫藥、身份驗證、雲端等多類敏感資料,影響FastAPI、vLLM、LiteLLM等廣泛使用的PythonAI工具。
深度分析
Starlette框架的BadHost漏洞讓數百萬AI代理人伺服器面臨被入侵風險,攻擊者可利用HTTPHost標頭繞過驗證,竊取包括醫藥、身份驗證、雲端等多類敏感資料,影響FastAPI、vLLM、LiteLLM等廣泛使用的PythonAI工具。
深度分析
研究指出,開源框架Starlette存在名為BadHost的嚴重漏洞,攻擊者可藉由HTTPHost標頭繞過驗證,導致AI代理人伺服器資料外洩。此問題波及FastAPI、vLLM、LiteLLM等多個AI工具,安全風險高。漏洞編號CVE‑2026‑48710,已被X41D‑Sec與Nemesis驗證,可觸發SSRF與遠端程式碼執行。
深度分析
Starlette為PythonAI服務常用框架,近期發現BadHost漏洞允許攻擊者在HTTPHost標頭注入字符,繞過路由授權。此缺陷波及FastAPI、vLLM、LiteLLM等上千套工具,導致憑證與敏感資料外洩風險升高。CVE-2026-48710編號,嚴重度7分。
深度分析
資安研究者揭露Starlette框架存在一項關鍵漏洞,可使攻擊者藉由修改HTTPHost欄位注入路徑,讓框架錯誤重建請求URL並繞過基於路徑的授權,導致SSRF或遠端程式執行;受影響系統涵蓋FastAPI生態、MCP伺服器與多個AI代理,存在敏感資料與憑證外洩風險。