---
title: "Критическая уязвимость в Starlette: как хакеры обходят защиту миллионов AI-серверов"
description: "🚨 Миллионы AI-серверов под угрозой! Хакеры нашли способ обходить защиту через уязвимость BadHost в Starlette. Уже украдены медицинские базы и доступ к почте. Срочно обновляйтесь! #кибербезопасность #AI"
date: 2026-05-27T08:00:00.000Z
lang: ru
url: https://xab.info/posts/kriticheskaya-uyazvimost-v-starlette-kak-hakery-obkhodyat-zashchitu-millionov-ai-serverov
tags: []
publisher: "XAB.info"
---

# Критическая уязвимость в Starlette: как хакеры обходят защиту миллионов AI-серверов

![Размытый экран с кодом, демонстрирующий уязвимость в фреймворке Starlette](https://xab.info/media/2026/05/27/kriticheskaya-uyazvimost-v-starlette-kak-hakery-obkhodyat-zashchitu-millionov-ai-serverov/koder-na-ekrane-s-uyazvimostyu.webp)

Миллионы серверов, на которых работают искусственные интеллекты по всему миру, оказались под угрозой. В популярном фреймворке Starlette обнаружена критическая уязвимость, получившая название BadHost. Она позволяет злоумышленникам обходить системы защиты и похищать конфиденциальные данные пользователей.

### Масштаб проблемы

Starlette — это бесплатный инструмент для разработчиков на Python, который помогает обрабатывать тысячи запросов одновременно. Он является основой для FastAPI и других популярных решений. Фреймворк загружается более 325 миллионов раз в неделю, что делает его уязвимость глобальной проблемой.

### Как работает атака

Уязвимость CVE-2026-48710 позволяет хакерам манипулировать HTTP-заголовками Host. Достаточно добавить один лишний символ, чтобы система пропустила запрос без проверки пароля. Это открывает доступ к серверам MCP (Model Context Protocol), через которые ИИ взаимодействует с внешними ресурсами.

### Что уже украдено

Исследователи из компаний X41 D-Sec и Secwest обнаружили, что через эту брешь в открытый доступ попали:

- Медицинские базы данных и личные карточки пациентов

- Финансовые отчеты и данные клинических испытаний

- Скан-копии документов и базы кандидатов на работу

- Полный доступ к чужим почтовым ящикам

- Управление промышленными IoT-устройствами

### Что делать

Разработчики уже выпустили исправление в версии Starlette 1.0.1. Пользователям FastAPI, vLLM и LiteLLM настоятельно рекомендуется обновить кодовую базу. Для проверки безопасности доступен бесплатный сканер от X41 D-Sec и Nemesis.