CVE-2026-48710 в Starlette: обход авторизации через Host-заголовок
В ASGI-фреймворке Starlette (версии 0.8.3–1.0.0) нашли уязвимость CVE-2026-48710 (BadHost): некорректный Host-заголовок искажает request.url.path и обходит проверки авторизации по префиксу пути. CISA внесла её в каталог эксплуатируемых уязвимостей; исправление — Starlette 1.0.1.
- CVSS 6.5 у мейнтейнеров, X41 D-Sec оценила риск в 7.0
- Затронуты Starlette 0.8.3–1.0.0, фикс в версии 1.0.1
- В цепочке с LiteLLM даёт RCE без аутентификации, CVSS 10.0
- CISA добавила CVE в каталог эксплуатируемых уязвимостей
Читать дальше
Безопасность