Критическая уязвимость BadHost угрожает миллионам AI-агентов по всему миру
Баг в open source фреймворке Starlette позволяет обойти авторизацию одним символом и получить доступ к учётным данным MCP-серверов.

Содержание
Исследователи в области кибербезопасности зафиксировали критическую уязвимость в Starlette — open source фреймворке, который скачивают 325 миллионов раз в неделю. Баг, получивший идентификатор CVE-2026-48710 и торговое название BadHost, позволяет злоумышленнику обойти авторизацию и получить доступ к серверам, на которых работают AI-агенты крупнейших провайдеров. Под угрозой — учётные данные к базам данных, почтовым сервисам, календарям и другим внешним системам.
Один символ — и сервер открыт
Starlette реализует стандарт ASGI (asynchronous server gateway interface) и служит фундаментом для FastAPI — одного из самых популярных Python-фреймворков для построения API. Именно через FastAPI уязвимость распространяется на весь смежный экосистемный стек: vLLM, LiteLLM, Text Generation Inference, прокси-серверы, совместимые с OpenAI API, MCP-серверы, агентные обвязки, дашборды для оценки моделей и интерфейсы управления моделями.
Механика атаки проста до неприличия. Один символ, внедрённый в HTTP-заголовок `Host`, обходит маршрутизацию на основе пути — ту самую, которую Starlette использует для разграничения доступа. Это означает, что эксплуатация не требует специальных инструментов или глубокой экспертизы: достаточно базового понимания HTTP.
Особую опасность представляет связка с MCP (model context protocol) — протоколом, через который AI-агенты от крупных провайдеров подключаются к внешним ресурсам. MCP-серверы хранят токены и ключи доступа ко всем подключённым сервисам, превращаясь в концентрированное хранилище чувствительных данных. Взлом одного такого сервера может дать атакующему доступ сразу к десяткам корпоративных систем.
Кто обнаружил и насколько серьёзно
Уязвимость первоначально выявила немецкая компания X41 D-Sec — при анализе кодовой базы vLLM. Впоследствии исследователи из Secwest подтвердили, что проблема затрагивает весь слой Python AI-инструментария, построенного поверх Starlette.
Официальный рейтинг CVSS составляет 7 из 10, однако сами исследователи считают эту оценку заниженной. Secwest прямо указывает, что классификация «существенно преуменьшает» реальную угрозу для приложений, зависящих от Starlette. X41 D-Sec присваивает уязвимости статус критической.
Для проверки инфраструктуры X41 D-Sec совместно с компанией Nemesis запустили онлайн-сканер, позволяющий определить, уязвим ли конкретный сервер. BadHost работает против большинства систем, не защищённых корректно настроенным файрволом — то есть против значительной части реально развёрнутых инсталляций.
Патч вышел в пятницу в составе Starlette версии 1.0.1. Все более ранние версии фреймворка остаются уязвимыми. Учитывая, что тысячи open source проектов используют Starlette как зависимость, полное распространение исправления займёт время: каждый из них должен выпустить собственное обновление и дождаться, пока пользователи его установят.
Что это значит для белорусского IT-рынка
Для белорусских разработчиков и компаний-резидентов ПВТ, работающих с Python-стеком, ситуация требует немедленной реакции. FastAPI сегодня — один из стандартных инструментов для построения бэкенда в ML-проектах и микросервисных архитектурах. Если ваша команда использует FastAPI, vLLM, LiteLLM или любой другой фреймворк на базе Starlette — проверьте версию зависимости прямо сейчас.
Отдельного внимания заслуживают компании, которые разворачивают MCP-серверы для интеграции AI-агентов с корпоративными системами: CRM, ERP, почтовыми сервисами. Именно такие инсталляции представляют наибольший интерес для атакующих, поскольку компрометация одного сервера открывает доступ сразу к нескольким бизнес-системам.
Минимальные шаги: обновить Starlette до версии 1.0.1 или выше, проверить транзитивные зависимости в `requirements.txt` и `pyproject.toml`, убедиться, что MCP-серверы не доступны напрямую из интернета без файрвола. Использовать онлайн-сканер от X41 D-Sec и Nemesis для быстрой проверки публично доступных эндпоинтов.
История с BadHost — ещё одно напоминание о системной проблеме экосистемы open source: критически важные компоненты с сотнями миллионов загрузок нередко поддерживаются небольшими командами или вовсе отдельными разработчиками. Когда такой компонент оказывается в основании AI-инфраструктуры, цена единственной ошибки в маршрутизации HTTP-запросов резко возрастает.
— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.
Свежие новости
Все новости
Kimi выпустила открытую модель K3 на 2,8 трлн параметров — и подняла цены вслед за западными конкурентами
Kimi K3 — мультимодальная модель с 2,8 трлн параметров и контекстным окном в 1 млн токенов. По независимым тестам она уступает только двум топовым проприетарным моделям, однако цена на неё выросла в разы по сравнению с предшественником.

Си Цзиньпин на WAIC-2026: четыре принципа глобального управления ИИ и новая международная организация
Председатель КНР выступил на WAIC-2026 с программной речью об управлении ИИ и объявил о создании Всемирной организации сотрудничества в области искусственного интеллекта — её учредили 29 стран.

Databricks достигла оценки $188 млрд — крупнейшей среди частных AI-компаний
Databricks объявила о новом раунде финансирования с оценкой $188 млрд под руководством Coatue. Сумма раунда — около $3 млрд. За 18 месяцев компания провела четыре раунда и утроила капитализацию.

Meta и Anthropic обсуждают аренду вычислительных мощностей на $10 млрд
Meta ведёт переговоры с Anthropic об аренде вычислительных мощностей своих дата-центров. По данным New York Times, сумма контракта может достичь $10 млрд за два года — и это только начало новой бизнес-модели компании.

Thinking Machines Муради выпустила модель Inkling: лидер среди американских open-weights, но уступает Китаю
Thinking Machines Lab Миры Муради выпустила Inkling — мультимодальную модель на 975 млрд параметров. Она возглавила рейтинг американских open-weights моделей, но по общей производительности уступает лучшим китайским аналогам.

НАН Беларуси до 2030 года: спутник с разрешением 35 см, CAR-T-терапия и беспилотный трактор
Беларусь определила научные приоритеты до 2030 года: ИИ и роботизация, CAR-T-терапия рака, компьютерное моделирование лекарств и новый спутник с разрешением 35 сантиметров. НАН перестраивается из исследовательского института в технологическую корпорацию.

ВКонтакте и MAX исчезли из Google Play после санкций ЕС против холдинга VK
16 июля приложения ВКонтакте, MAX и Одноклассников перестали открываться в Google Play. Причина — санкции Евросоюза против холдинга VK. Акции компании в тот же день упали более чем на 7%.

Беларусь вошла в число соучредителей новой международной организации по ИИ — WAICO
Беларусь стала соучредителем Всемирной организации сотрудничества в сфере ИИ — WAICO. Организация займётся стандартами, этикой и безопасностью ИИ, а штаб-квартира разместится в Шанхае.

OpenAI отверг обвинения Apple в краже коммерческой тайны
OpenAI официально отреагировал на иск Apple о краже коммерческой тайны, заявив об отсутствии доказательств нарушений. Конфликт разгорелся вокруг перехода сотрудников и разработки нового аппаратного устройства.