CVE-2026-48710
MEDIUM(6.5)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
- CVSS 6.5 — Mittel
- EPSS 36%
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
36.3%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
6.5
Technische Schwere
SecBoard-Einordnung
CVE-2026-48710 betrifft das Starlette ASGI-Framework, wobei eine unzureichende Validierung des HTTP-Host-Headers vor der Rekonstruktion von request.url vorliegt. Dies kann dazu führen, dass request.url.path vom tatsächlich angeforderten Pfad abweicht. Die Schwachstelle ermöglicht es, Sicherheitsbeschränkungen in Middleware und Endpunkten zu umgehen, die auf request.url basieren.
Mit einem CVSS-Score von 6.5 (MEDIUM) und einer EPSS von 2% ist die technische Kritikalität moderat. Allerdings wird diese Schwachstelle aktiv ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog zeigt, was die Dringlichkeit erheblich erhöht. Die aktive Ausnutzung macht sie zu einem unmittelbaren Risiko.
Security-Teams sollten umgehend alle betroffenen Starlette-Installationen auf Version 1.0.1 oder höher aktualisieren. Dies ist die primäre Gegenmaßnahme, um die Host-Header-Validierung zu implementieren und die Umgehung von Sicherheitskontrollen zu verhindern. Eine Priorisierung dieser Patches ist aufgrund der aktiven Ausnutzung unerlässlich.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Starlette is a lightweight ASGI framework/toolkit. Prior to version 1.0.1, the HTTP `Host` request header was not validated before being used to reconstruct `request.url`. Because the routing algorithm relies on the raw HTTP path while `request.url` is rebuilt from the `Host` header, a malformed header could make `request.url.path` differ from the path that was actually requested. Middleware and endpoints that apply security restrictions based on `request.url` (rather than the raw `scope` path) could therefore be bypassed. Users should upgrade to a version greater than or equal to version 1.0.1, which validates the `Host` header against the grammar of RFC 9112 §3.2 / RFC 3986 §3.2.2 when constructing `request.url` and falls back to `scope["server"]` for malformed values.
Betroffene Produkte
- cpe:2.3:a:encode:starlette:*:*:*:*:*:python:*:*
- cpe:2.3:a:redhat:ai_inference_server:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:ansible_automation_platform:2.6:-:*:*:*:*:*:*
- cpe:2.3:a:redhat:ansible_automation_platform:2.7:-:*:*:*:*:*:*
- cpe:2.3:a:redhat:migration_toolkit_for_applications:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:openshift_lightspeed:-:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.19:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_ai:3.0:*:*:*:*:*:*:*
GitHub Advisories
Starlette has missing Host header validation that poisons request.url.path, bypassing path-based security checks
Referenzen
- https://badhost.org
- https://github.com/Kludex/starlette/commit/764dab0dcfb9033d75442d7a359645c9f9464...
- https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr
- https://github.com/pypa/advisory-database/tree/main/vulns/starlette/PYSEC-2026-1...
- https://ostif.org/disclosing-the-badhost-vulnerability-in-starlette
- https://www.secwest.net/starlette
- https://www.x41-dsec.de/lab/advisories/x41-2026-002-starlette
- https://access.redhat.com/errata/RHSA-2026:22992
- https://access.redhat.com/errata/RHSA-2026:22993
- https://access.redhat.com/errata/RHSA-2026:23346