news 2026/5/27 19:46:56

Starlette 框架 BadHost 漏洞威胁全球数百万 AI 代理,或致敏感数据被盗

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Starlette 框架 BadHost 漏洞威胁全球数百万 AI 代理,或致敏感数据被盗

BadHost 漏洞:威胁数百万 AI 代理的安全危机

一位安全研究员发出警告,全球数百万个 AI 代理和工具正面临严重威胁。黑客可利用存在于开源框架 Starlette 中的漏洞,入侵运行这些代理和工具的服务器,窃取敏感数据和第三方账户凭证。该框架每周下载量达 3.25 亿次,数千个依赖它的开源项目也存在安全风险。

漏洞技术链路:字符注入击穿授权机制

Starlette 是 ASGI 的一种实现,是构建 Python 应用服务框架的基础。BadHost 漏洞(CVE - 2026 - 48710)很容易被利用,向 HTTP 主机头注入单个字符就能绕过 Starlette 中基于路径的授权机制。数百万暴露了 ASGI 进而暴露 Starlette 的服务器可访问运行 MCP 的服务器,MCP 存储的系统凭证成为攻击者目标。

受波及软件与版本:广泛应用面临风险

除了 FastAPI,vLLM 和 LiteLLM 等广泛使用的软件包也受到波及。BadHost 影响的是 1.0.1 版本之前的 Starlette,该版本已于周五发布。

漏洞评估与防御:严重威胁与扫描器上线

BadHost 的严重程度评分为 7(满分 10 分),Secwest 称这个评级“大大低估”了其威胁。发现该漏洞的 X41 D - Sec 称其具有“严重的危险性”。X41 D - Sec 与 Nemesis 合作开发了在线扫描器,可检查特定服务器是否存在该漏洞。

编辑观点:此次 Starlette 框架的漏洞给 AI 安全敲响警钟,行业需重视开源框架安全,及时更新版本,加强防护,避免敏感数据泄露。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/27 19:46:53

使用Taotoken后API调用延迟与稳定性实际观测分享

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 使用Taotoken后API调用延迟与稳定性实际观测分享 1. 观测背景与接入方式 在日常开发工作中,我们经常需要调用不同的大…

作者头像 李华
网站建设 2026/5/27 19:46:46

基于CGBRBM的无监督调制识别:从星座图到聚类分类的完整实践

1. 项目概述:当信号“说话”时,我们如何听懂?——无监督学习的调制格式识别新思路在通信的世界里,信号就像说着不同方言的使者。QPSK、16QAM、64QAM……这些调制格式就是它们独特的“口音”。对于接收端来说,准确识别出…

作者头像 李华
网站建设 2026/5/27 19:42:18

基于SAS与隐马尔可夫模型的移动目标防御有效性量化评估

1. 项目概述:为什么我们需要量化评估移动目标防御?在网络安全这个没有硝烟的战场上,攻防双方的技术博弈从未停止。传统的静态防御体系,如防火墙、入侵检测系统,本质上是建立一道“固定的墙”,攻击者有充足的…

作者头像 李华
网站建设 2026/5/27 19:41:47

3分钟快速上手:Win11Debloat终极Windows系统优化指南

3分钟快速上手:Win11Debloat终极Windows系统优化指南 【免费下载链接】Win11Debloat A simple, lightweight PowerShell script that allows you to remove pre-installed apps, disable telemetry, as well as perform various other changes to declutter and cus…

作者头像 李华
网站建设 2026/5/27 19:39:03

合思AI全面预算管理系统|告别Excel低效管控,让预算成为企业增长引擎

预算不是简单的“算账节流”,而是企业战略落地、资源最优配置、风险前置防控的核心抓手。当下多数企业仍深陷传统预算管理困境:依赖Excel手工汇总,编制周期冗长、数据错漏频发;预算与业务割裂,执行监控滞后、偏差溯源困…

作者头像 李华