CVE-2026-48710
Sfruttamento noto · CISA KEV
CVSS 6.5 MEDIUM: starlette is a lightweight ASGI framework/toolkit.
Data di correzione federale CISA 16 set
Vulnerabilità · 133 giorni fa
Un deployment diretto di Starlette o FastAPI può fidarsi della richiesta sbagliata e servire comunque una route protetta. Il bug consente al middleware di vedere un URL mentre il router ne usa un altro, quindi i controlli di host o path a livello applicativo possono essere aggirati senza credenziali. Questo rompe l'assunzione che i controlli del framework siano sufficienti quando nessun reverse proxy conforme normalizza prima la richiesta.
Sfruttamento noto · CISA KEV
CVSS 6.5 MEDIUM: starlette is a lightweight ASGI framework/toolkit.
Data di correzione federale CISA 16 set
1 fonte che coprono questa storia
FastAPI-based AI tools exposed to authentication bypass by flaw in Starlette framework
Researchers who found the bug warn that its Moderate rating understates a threat reaching across LLM gateways, MCP servers and agent infrastructure.
Part of the PlainSec briefing for 2026-05-28