L’agenzia di sicurezza informatica statunitense CISA ha aggiunto CVE-2026-48710, una vulnerabilità nel framework Python ampiamente usato Starlette, al suo catalogo di vulnerabilità esplorate noto (KEV) il 2 settembre 2026. Gli aggressori stanno già abusando del difetto in natura per bypassare i controlli di autenticazione.
Un intestazione host manomesso avvelena il percorso
Al centro del problema manca la validazione dell’intestazione HTTP Host. Starlette assembla il request.url proprietà dall’intestazione host controllabile e dal percorso di richiesta, quindi ri-parra il risultato. Di conseguenza, request.url.path può divergere dal percorso che il server ASGI utilizza effettivamente per il routing. Se un middleware valuta i diritti di accesso basati su request.url.path, valuta un percorso forgiato mentre il percorso autenticamente protetto esegue ancora in background.
Il risultato è un bypass di autenticazione per gli aggressori non autenticati sulla rete. Il difetto CWE-444 (richiesta HTTP contrabbando) porta un punteggio CVSS di 6.5, media nominale. La sua portata è comunque notevole, perché Starlette sostiene il popolare framework web FastAPI e si trova all’interno di innumerevoli API di produzione.
Applicare l’aggiornamento alla versione 1.0.1
I manutentori hanno risolto il difetto di Starlette 1.0.1. Questa versione convalida l’intestazione Host contro RFC 9112 e RFC 3986 e torna a scope["server"] per valori invalidi. Gli operatori dovrebbero aggiornare tempestivamente; i ricercatori notano che il difetto può essere incatenato con CVE-2026-42271 per l’esecuzione di codice remoto contro le istanze di LiteLLM. CISA richiede alle agenzie federali statunitensi di rimediare alla vulnerabilità entro il 16 settembre 2026.
Fonti: CISA KEV Avviso · Database Consultivo GitLab · La notizia di Hacker



















