当前位置: 首页 > news >正文

Starlette 框架 BadHost 漏洞威胁全球数百万 AI 代理,或致敏感数据被盗

BadHost 漏洞:威胁数百万 AI 代理的安全危机

一位安全研究员发出警告,全球数百万个 AI 代理和工具正面临严重威胁。黑客可利用存在于开源框架 Starlette 中的漏洞,入侵运行这些代理和工具的服务器,窃取敏感数据和第三方账户凭证。该框架每周下载量达 3.25 亿次,数千个依赖它的开源项目也存在安全风险。

漏洞技术链路:字符注入击穿授权机制

Starlette 是 ASGI 的一种实现,是构建 Python 应用服务框架的基础。BadHost 漏洞(CVE - 2026 - 48710)很容易被利用,向 HTTP 主机头注入单个字符就能绕过 Starlette 中基于路径的授权机制。数百万暴露了 ASGI 进而暴露 Starlette 的服务器可访问运行 MCP 的服务器,MCP 存储的系统凭证成为攻击者目标。

受波及软件与版本:广泛应用面临风险

除了 FastAPI,vLLM 和 LiteLLM 等广泛使用的软件包也受到波及。BadHost 影响的是 1.0.1 版本之前的 Starlette,该版本已于周五发布。

漏洞评估与防御:严重威胁与扫描器上线

BadHost 的严重程度评分为 7(满分 10 分),Secwest 称这个评级“大大低估”了其威胁。发现该漏洞的 X41 D - Sec 称其具有“严重的危险性”。X41 D - Sec 与 Nemesis 合作开发了在线扫描器,可检查特定服务器是否存在该漏洞。

编辑观点:此次 Starlette 框架的漏洞给 AI 安全敲响警钟,行业需重视开源框架安全,及时更新版本,加强防护,避免敏感数据泄露。

http://www.jsqmd.com/news/898639/

相关文章:

  • 【辅助电脑办公】Windows 系统 OpenClaw 2.7.5 安装与使用详解(包含安装包)
  • 基于BiLSTM的多语言依存句法分析:原理、实现与迁移学习实战
  • RAG召回率飙升10点!保姆级教程:Embedding模型+分块策略实战选型与调优
  • 微软与安永斥资10亿美元助力客户落地智能体AI
  • AI Agent在烟草行业专卖数据统计上有何特色功能?基于企业级智能体的烟草数字化转型分析
  • 显示杂谈(7)-Demura:屏幕“美颜师”的能与不能
  • 英飞凌TC3xx DSADC旋变软解码实战:从示波器波形到VX1000数据,手把手教你避坑
  • 拯救损坏视频:用Untrunc让你的珍贵回忆重获新生
  • 为什么92%的科技公司ChatGPT危机声明被质疑“甩锅”?顶级PR团队绝不外泄的4层话术结构模型
  • 别再为FPGA的UDP通信发愁了!手把手教你用Tri Mode Ethernet MAC搞定12种板卡(含源码)
  • Windows Defender禁用与恢复的深度技术指南:5个关键步骤掌控系统安全
  • 【行业洞察】架构师在国内外的地位差异
  • CPU-GPU异构内存调度:PPBP策略如何以低开销提升系统性能
  • 从零到一:手把手教你配置KingbaseES数据库日志,让运维更高效
  • Unity 3D模型导入终极指南:GLTFUtility插件完全配置与性能优化
  • 小米2026年Q1营收991亿:智能汽车、手机等业务全面开花,研发投入大增
  • 无人机航拍河道垂钓检测数据集|水域禁钓智能识别|YOLO目标检测实战 河道垂钓识别数据集|无人机水域巡检|非法垂钓检测|深度学习目标检测
  • iOS音频开发避坑指南:用AVPlayer+MPRemoteCommandCenter搞定锁屏控制与后台播放
  • GCC内置函数__builtin_return_address实战:手把手教你用它调试C程序调用栈
  • 无线传感器网络系统级能量平衡:多环模型与三种工程策略详解
  • CefFlashBrowser:轻松玩转经典Flash游戏的免费浏览器终极指南
  • 从最小二乘到推荐系统:QR分解在数据科学中的5个实战应用场景
  • PyCharm远程开发避坑指南:手把手解决MobaXterm跳板机连接后的SSH配置、环境同步和权限问题
  • 官方发布 | 2026青海旅行社排名榜单推荐:青海旅行社名录大全:超全分类+资质查询+旅行建议 - 寻茫精选
  • 缠论量化分析工具Chanlun-Pro:如何用算法解析市场结构的秘密?
  • 魔兽世界API文档与宏工具:一站式游戏开发与玩家助手平台
  • 如何为Hermes Agent工具配置Taotoken自定义模型提供商
  • 可重构Petri网:动态系统建模利器与移动计算应用解析
  • AI Agent框架安全深度剖析:从PraisonAI漏洞看代码执行与认证防护
  • 大学毕业可以考哪些会计岗位证书比较有用?2026年会计人职场进阶与就业全攻略