Faille BadHost : des millions de serveurs IA exposés
Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.
La vulnérabilité CVE-2026-48710, surnommée 'BadHost', dans Starlette expose des serveurs MCP d'agents IA, donnant accès à des données sensibles sans authentification. Découverte par X-41DSec, elle affecte des bases médicales, emails et équipements industriels.
« Starlette est la fondation sur laquelle reposent FastAPI, vLLM, LiteLLM et une grande partie de l’infrastructure IA moderne en Python. » - Amine Baba Aissa, Numerama · 28 mai 2026 · Voir l'article original →
Que faut-il retenir ?
- Starlette est téléchargé 325 millions de fois par semaine selon son concepteur.
- La faille permet d'accéder à des serveurs MCP sans mot de passe via un header HTTP malformé.
- X-41DSec a découvert la vulnérabilité en janvier 2026, le patch a été publié le 22 mai 2026.
- Les données exposées incluent des essais cliniques, emails, données biométriques et accès SSH industriels.
Pourquoi cette nouvelle compte-t-elle ?
Cette faille compromet l'accès à des données critiques via des agents IA, exposant des secteurs sensibles comme la santé et l'industrie. Les développeurs doivent patcher immédiatement pour éviter des fuites massives de données et des accès non autorisés à des systèmes protégés.
325 millions de téléchargements hebdomadaires de Starlette
💬 X-41DSec, Équipe de sécurité ayant découvert la vulnérabilité
Public concerné : développeurs, entreprises
Comment protéger mes serveurs MCP contre la faille BadHost ?
Mettez à jour Starlette vers la version 1.0.1 ou ultérieure. Vérifiez aussi la configuration de votre pare-feu pour bloquer les headers HTTP malformés.