Vulnerabilidad en starlette de Kludex (CVE-2026-48710)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2026
Última modificación:
01/10/2026
Descripción
Starlette es un framework/kit de herramientas ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP 'Host' no se validaba antes de ser utilizado para reconstruir 'request.url'. Debido a que el algoritmo de enrutamiento se basa en la ruta HTTP sin procesar mientras que 'request.url' se reconstruye a partir del encabezado 'Host', un encabezado malformado podría hacer que 'request.url.path' difiera de la ruta que fue realmente solicitada. El middleware y los puntos finales que aplican restricciones de seguridad basadas en 'request.url' (en lugar de la ruta 'scope' sin procesar) podrían, por lo tanto, ser eludidos. Los usuarios deberían actualizar a una versión mayor o igual a la versión 1.0.1, que valida el encabezado 'Host' contra la gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 al construir 'request.url' y recurre a 'scope["server"]' para valores malformados.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:encode:starlette:*:*:*:*:*:python:*:* | 0.8.3 (incluyendo) | 1.0.1 (excluyendo) |
| cpe:2.3:a:redhat:ai_inference_server:*:*:*:*:*:*:*:* | 3.3.0 (incluyendo) | 3.3.5 (incluyendo) |
| cpe:2.3:a:redhat:ansible_automation_platform:2.6:-:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:ansible_automation_platform:2.7:-:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:migration_toolkit_for_applications:*:*:*:*:*:*:*:* | 8.2.0 (excluyendo) | |
| cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:* | 3.3 (incluyendo) | 3.3.5 (excluyendo) |
| cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:* | 3.4 (incluyendo) | 3.4.2 (excluyendo) |
| cpe:2.3:a:redhat:openshift_lightspeed:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:satellite:6.19:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux_ai:3.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://badhost.org
- https://github.com/Kludex/starlette/commit/764dab0dcfb9033d75442d7a359645c9f94648c6
- https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr
- https://github.com/pypa/advisory-database/tree/main/vulns/starlette/PYSEC-2026-161.yaml
- https://ostif.org/disclosing-the-badhost-vulnerability-in-starlette
- https://www.secwest.net/starlette
- https://www.x41-dsec.de/lab/advisories/x41-2026-002-starlette
- https://access.redhat.com/errata/RHSA-2026:22992
- https://access.redhat.com/errata/RHSA-2026:22993
- https://access.redhat.com/errata/RHSA-2026:23346
- https://access.redhat.com/errata/RHSA-2026:24866
- https://access.redhat.com/errata/RHSA-2026:26226
- https://access.redhat.com/errata/RHSA-2026:30088
- https://access.redhat.com/errata/RHSA-2026:30089
- https://access.redhat.com/errata/RHSA-2026:34456
- https://access.redhat.com/errata/RHSA-2026:34526
- https://access.redhat.com/errata/RHSA-2026:34532
- https://access.redhat.com/errata/RHSA-2026:37275
- https://access.redhat.com/errata/RHSA-2026:43038
- https://access.redhat.com/errata/RHSA-2026:44696
- https://access.redhat.com/errata/RHSA-2026:51357
- https://access.redhat.com/errata/RHSA-2026:60520
- https://access.redhat.com/errata/RHSA-2026:63337
- https://access.redhat.com/security/cve/CVE-2026-48710
- https://bugzilla.redhat.com/show_bug.cgi?id=2481742
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48710.json
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48710
- https://www.wiz.io/blog/ai-infrastructure-honeypot
- https:/www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points


