開源框架 Starlette 重大漏洞 CVE-2026-48710 波及數百萬 AI 代理與 MCP 伺服器
安全研究機構 X41 D-Sec 揭露一個存在於開源框架 Starlette 的高危漏洞,追蹤編號為 CVE-2026-48710,研究人員將其命名為 BadHost。Starlette 是 Python 生態系中最核心的非同步伺服器框架之一,其開發者聲稱每週下載量達 3.25 億次。這不是一個冷門套件的技術問題,而是波及整個 AI 工具鏈的供應鏈風險事件。
漏洞的利用方式出乎意料地簡單:攻擊者只需在 HTTP Host header 中注入單一字元,即可繞過 Starlette 的路徑授權機制。Secwest 的研究人員指出,這個單一原語透過 FastAPI 向下傳播,波及的目標包括 vLLM、LiteLLM、Text Generation Inference、各類 OpenAI 相容代理、MCP 伺服器、AI 代理框架、評估儀表板與模型管理介面。換言之,任何以 FastAPI 為基底、未正確設定防火牆的 Python AI 服務,原則上都在攻擊面之內。官方 CVSS 評分為 7 分(高危),但 X41 D-Sec 與 Secwest 均認為此評分低估了實際威脅,尤其是對依賴 Starlette 的下游應用而言。修補版本 Starlette 1.0.1 已於事件揭露當週五釋出。
這個漏洞的危險之處在於它攻擊的是 MCP(Model Context Protocol)這一層。MCP 是讓 AI 代理連接外部資源——包括使用者資料庫、電子郵件與行事曆帳戶——的協定,而 MCP 伺服器必須儲存這些外部系統的憑證才能運作。一旦 MCP 伺服器被攻破,攻擊者取得的不只是單一服務的存取權,而是整批第三方帳戶憑證。這是一個以 AI 基礎設施為跳板的橫向滲透入口。
對亞太地區正在部署 AI 代理或建構 MCP 整合的企業而言,這個事件有幾個直接意涵。第一,依賴開源 Python AI 框架的生產環境需要立即確認 Starlette 版本,1.0.1 以前的版本均受影響。第二,MCP 伺服器若暴露在未妥善設定防火牆的網路環境下,風險尤為直接。X41 D-Sec 與 Nemesis 已提供線上掃描器可檢測特定伺服器是否存在漏洞,這是目前最低成本的自查手段。第三,這個事件揭示了一個更深層的結構性問題:AI 代理的快速落地,使得 MCP 這類原本屬於開發者工具的協定,已在企業環境中承擔了存取敏感資料的生產任務,但圍繞這一層的安全審計實踐明顯落後於部署速度。
BadHost 的教訓不只是「記得更新套件」。它說明當 AI 代理被授予存取企業資料的權限時,其底層框架的每一層都成了攻擊面。這個攻擊面過去兩年因 AI 代理的普及而急速擴大,但安全管理機制尚未跟上。對於正在評估或擴大 AI 代理部署規模的決策者,這是一個明確的信號:AI 代理的安全架構需要與其功能架構同步設計,而不是事後補打。
訂閱品富智圖 AI 新聞
每日 AI 產業要聞彙整,一封信直送信箱。
