Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48710

Starlette

Hersteller: Kludex
6,5 MEDIUM CVSS Basis-Score
Beschreibung

Starlette ist ein schlankes ASGI-Framework für Python-Webanwendungen. Die Schwachstelle liegt darin, dass der HTTP-Host-Header nicht auf gültige Syntax geprüft wurde, bevor daraus die Eigenschaft request.url zusammengesetzt wird. Während die Routing-Logik den rohen HTTP-Pfad auswertet, wird request.url aus dem Host-Header rekonstruiert. Ein Angreifer kann daher einen manipulierten Host-Header senden, der Pfadbestandteile enthält, sodass der im rekonstruierten URL-Objekt sichtbare Pfad von dem tatsächlich angeforderten Pfad abweicht. Middleware oder Endpunkte, die Sicherheitsprüfungen anhand von request.url statt anhand des rohen Pfads im ASGI-Scope durchführen, lassen sich damit umgehen – etwa Zugriffsbeschränkungen oder eine Authentifizierung, die vom Pfad der rekonstruierten URL abhängt. In neueren Versionen wird der Host-Header gegen die einschlägige Grammatik der HTTP- und URI-Spezifikationen geprüft und bei fehlerhaften Werten auf die Server-Angabe aus dem Scope zurückgegriffen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Internet-Exponierung der betroffenen Systeme.