---
title: "Критична вразливість у Starlette: як хакери обходять захист мільйонів AI-серверів"
description: "🚨 Мільйони AI-серверів під загрозою! Хакери знайшли спосіб обходити захист через вразливість BadHost у Starlette. Вже викрадені медичні бази та доступ до пошти. Терміново оновлюйтеся! #кібербезпека #AI"
date: 2026-05-27T08:00:00.000Z
lang: uk
url: https://xab.info/uk/posts/krytychna-vrazlivist-u-starlette-yak-hakery-obkhodyat-zakhyst-milioniv-ai-serveriv-uk
tags: []
publisher: "XAB.info"
---

# Критична вразливість у Starlette: як хакери обходять захист мільйонів AI-серверів

![Розмитий екран з кодом, що демонструє вразливість у фреймворку Starlette](https://xab.info/media/2026/05/27/kriticheskaya-uyazvimost-v-starlette-kak-hakery-obkhodyat-zashchitu-millionov-ai-serverov/koder-na-ekrane-s-uyazvimostyu.webp)

Мільйони серверів, на яких працюють штучні інтелекти по всьому світу, опинилися під загрозою. У популярному фреймворку Starlette виявлено критичну вразливість, яка отримала назву BadHost. Вона дозволяє злодіям обходити системи захисту та викрадати конфіденційні дані користувачів.

### Масштаб проблеми

Starlette — це безкоштовний інструмент для розробників на Python, який допомагає обробляти тисячі запитів одночасно. Він є основою для FastAPI та інших популярних рішень. Фреймворк завантажується понад 325 мільйонів разів на тиждень, що робить його вразливість глобальною проблемою.

### Як працює атака

Вразливість CVE-2026-48710 дозволяє хакерам маніпулювати HTTP-заголовками Host. Достатньо додати один зайвий символ, щоб система пропустила запит без перевірки пароля. Це відкриває доступ до серверів MCP (Model Context Protocol), через які ШІ взаємодіє з зовнішніми ресурсами.

### Що вже викрадено

Дослідники з компаній X41 D-Sec та Secwest виявили, що через цю брешь у відкритий доступ потрапили:

- Медичні бази даних та особисті картки пацієнтів

- Фінансові звіти та дані клінічних випробувань

- Скан-копії документів та бази кандидатів на роботу

- Повний доступ до чужих поштових скриньок

- Керування промисловими IoT-пристроями

### Що робити

Розробники вже випустили виправлення у версії Starlette 1.0.1. Користувачам FastAPI, vLLM та LiteLLM настоятельно рекомендується оновити кодову базу. Для перевірки безпеки доступний безкоштовний сканер від X41 D-Sec та Nemesis.