Faille BadHost : des millions de serveurs IA exposés
La vulnérabilité CVE-2026-48710, surnommée 'BadHost', dans Starlette expose des serveurs MCP d'agents IA, donnant accès à des données sensibles sans authentification. Découverte par X-41DSec, elle affecte des bases médicales, emails et équipements industriels.
« Starlette est la fondation sur laquelle reposent FastAPI, vLLM, LiteLLM et une grande partie de l’infrastructure IA moderne en Python. » — Numerama
Que faut-il retenir ?
- Starlette est téléchargé 325 millions de fois par semaine selon son concepteur.
- La faille permet d'accéder à des serveurs MCP sans mot de passe via un header HTTP malformé.
- X-41DSec a découvert la vulnérabilité en janvier 2026, le patch a été publié le 22 mai 2026.
- Les données exposées incluent des essais cliniques, emails, données biométriques et accès SSH industriels.
Pourquoi cette nouvelle compte-t-elle ?
Cette faille compromet l'accès à des données critiques via des agents IA, exposant des secteurs sensibles comme la santé et l'industrie. Les développeurs doivent patcher immédiatement pour éviter des fuites massives de données et des accès non autorisés à des systèmes protégés.
325 millions de téléchargements hebdomadaires de Starlette
💬 X-41DSec, Équipe de sécurité ayant découvert la vulnérabilité
Public concerné : développeurs, entreprises
Comment protéger mes serveurs MCP contre la faille BadHost ?
Mettez à jour Starlette vers la version 1.0.1 ou ultérieure. Vérifiez aussi la configuration de votre pare-feu pour bloquer les headers HTTP malformés.