Starlette
Starlette ist ein schlankes ASGI-Framework für Python-Webanwendungen. Die Schwachstelle liegt darin, dass der HTTP-Host-Header nicht auf gültige Syntax geprüft wurde, bevor daraus die Eigenschaft request.url zusammengesetzt wird. Während die Routing-Logik den rohen HTTP-Pfad auswertet, wird request.url aus dem Host-Header rekonstruiert. Ein Angreifer kann daher einen manipulierten Host-Header senden, der Pfadbestandteile enthält, sodass der im rekonstruierten URL-Objekt sichtbare Pfad von dem tatsächlich angeforderten Pfad abweicht. Middleware oder Endpunkte, die Sicherheitsprüfungen anhand von request.url statt anhand des rohen Pfads im ASGI-Scope durchführen, lassen sich damit umgehen – etwa Zugriffsbeschränkungen oder eine Authentifizierung, die vom Pfad der rekonstruierten URL abhängt. In neueren Versionen wird der Host-Header gegen die einschlägige Grammatik der HTTP- und URI-Spezifikationen geprüft und bei fehlerhaften Werten auf die Server-Angabe aus dem Scope zurückgegriffen.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Internet-Exponierung der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Standard-Schlüssel „sk-1234": Wiz findet hunderte offene LiteLLM-Gateways 10.09.2026
- Artikel Kritische SQL-Injection in Sangoma Switchvox wird aktiv ausgenutzt 04.09.2026
- Artikel CISA nimmt sieben ausgenutzte Schwachstellen in den KEV-Katalog auf — Angreifer zielen auf KI-Infrastruktur 03.09.2026
- Artikel CISA führt aktiv ausgenutzte LiteLLM-Lücke CVE-2026-42271 im KEV-Katalog 09.06.2026