CVE-2026-48710
Starlette weist eine fehlende Validierung des Host-Headers auf, die request.url.path vergiftet und pfadbasierte Sicherheitsprüfungen umgeht.
- Veröffentlicht
- 26.05.2026
- Aktualisiert
- 04.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Starlette ist ein leichtgewichtiges ASGI-Framework/-Toolkit. Vor Version 1.0.1 wurde der HTTP-`Host`-Request-Header nicht validiert, bevor er zur Rekonstruktion von `request.url` verwendet wurde. Da der Routing-Algorithmus auf dem rohen HTTP-Pfad basiert, während `request.url` aus dem `Host`-Header rekonstruiert wird, könnte ein fehlerhafter Header dazu führen, dass sich `request.url.path` von dem tatsächlich angeforderten Pfad unterscheidet. Middleware und Endpunkte, die Sicherheitsbeschränkungen auf der Grundlage von `request.url` (anstelle des rohen `scope`-Pfads) anwenden, könnten daher umgangen werden. Benutzer sollten auf eine Version größer oder gleich 1.0.1 aktualisieren, die den `Host`-Header beim Erstellen von `request.url` gegen die Grammatik von RFC 9112 §3.2 / RFC 3986 §3.2.2 validiert und bei fehlerhaften Werten auf `scope["server"]` zurückfällt.
Quellen
3Starlette Host-Header URL Confusion Lab (X41-2026-002) - CVE-2026-48710
Erkennungsscanner für CVE-2026-48710 - Host-Header-Authentifizierungsumgehung in Starlette/FastAPI
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.