NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

BadHost: Eine Mini-Lücke bedroht Millionen KI-Agenten und MCP-Server

Die Sicherheitslücke «BadHost» im Python-Framework Starlette lässt sich mit einem einzigen Sonderzeichen ausnutzen und hebelt die Zugangskontrolle aus. Betroffen sind FastAPI, vLLM und besonders MCP-Server – auch in der Schweiz.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
3. JUNI 2026
2 MIN. LESEZEIT
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor (Dark)
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Ein einziges Sonderzeichen im Host-Header genügt, um die Authentifizierung vieler KI-Dienste auszuhebeln – das Update auf Starlette 1.0.1 ist Pflicht.

Eine einzige Sonderzeichen-Eingabe genügt – und plötzlich steht die Tür zu KI-Agenten, Modell-Servern und MCP-Schnittstellen offen. Die Sicherheitslücke «BadHost» trifft das Python-Fundament, auf dem ein Grossteil der heutigen KI-Infrastruktur läuft. Auch in der Schweiz dürften zahlreiche Systeme betroffen sein.

Was BadHost genau ist

BadHost ist eine Schwachstelle im Web-Framework Starlette – jenem Baustein, der unter FastAPI und damit unter einem riesigen Teil der Python-KI-Welt steckt. Starlette wird laut Sicherheitsforschern rund 325 Millionen Mal pro Woche heruntergeladen. Die Lücke trägt die Kennung CVE-2026-48710.

Der Fehler ist erschreckend simpel: Starlette baut die angefragte URL zusammen, indem es den vom Client gelieferten Host-Header ungeprüft mit dem Pfad kombiniert. Schiebt eine Angreiferin ein `/`, `?` oder `#` in diesen Header, verschiebt sich die Pfad-Grenze – und eine Zugangskontrolle, die eigentlich `/admin` blockiert, lässt die Anfrage durch. Im Klartext: Authentifizierung umgangen, ganz ohne Passwort.

Warum KI-Systeme besonders gefährdet sind

Entdeckt wurde die Lücke von den Sicherheitsfirmen Secwest und X41 D-Sec – ausgerechnet bei einem Code-Audit des KI-Modell-Servers vLLM. Genau das macht die Sache brisant: Betroffen sind nicht nur klassische Web-Apps, sondern die typische KI-Werkzeugkette – vLLM, der Proxy LiteLLM, Agenten-Frameworks und vor allem MCP-Server.

Die Forscher warnen, dass gerade MCP-Server ein verlässliches Einfallstor bieten, weil der MCP-Standard offene, nicht authentifizierte Endpunkte vorschreibt. Viele dieser KI-Dienste laufen zudem in Labor- und internen Netzen ohne vorgelagerten Schutz – also direkt angreifbar. Offiziell wurde die Lücke nur als mittel eingestuft (CVSS 6.5), doch die Entdecker halten das für deutlich untertrieben: Über die Kette aus Auth-Bypass liessen sich auch Server-Side-Request-Forgery und im schlimmsten Fall Codeausführung erreichen.

Was jetzt zu tun ist

Die gute Nachricht: Der Fix ist da. Starlette 1.0.1 (veröffentlicht am 21. Mai) prüft den Host-Header, bevor er die URL zusammenbaut. Wer eigene KI-Tools, Agenten oder MCP-Server auf FastAPI oder Starlette betreibt, sollte umgehend aktualisieren. Unter `badhost.org` steht zudem ein kostenloser Scanner bereit, der prüft, ob ein System verwundbar ist.

Etwas Entwarnung gibt es: Wer seine Dienste nicht direkt ins Internet stellt, sondern hinter CDN, Loadbalancer oder API-Gateway betreibt, ist meist geschützt – die nötigen Sonderzeichen werden dort oft schon herausgefiltert.

Einordnung: BadHost ist ein Lehrstück darüber, wie KI-Infrastruktur entsteht: schnell zusammengesteckt aus Open-Source-Bausteinen, von denen jeder für sich korrekt funktioniert – die Lücke entsteht erst im Zusammenspiel. Für Schweizer Teams, die gerade eigene Agenten und MCP-Server bauen, heisst das: Sicherheit gehört von Anfang an mitgedacht, nicht erst nach dem ersten Vorfall.

Quellen

InfoQ – BadHost Vulnerability Exposes AI Agents, Evaluators, and LLM Gateways↗ EXTERNER LINKX41 D-Sec – Security Advisory X41-2026-002 (Starlette)↗ EXTERNER LINKBadHost – CVE-2026-48710 Starlette Host-Header Auth Bypass↗ EXTERNER LINKCVE-2026-48710 – CVE Record↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Googles KI-Übersichten zur Wahl: wenige Quellen, viel Blackbox

AlgorithmWatch hat 4'480 Suchanfragen zu drei deutschen Landtagswahlen ausgewertet. Das Ergebnis: Google zeigt KI-Übersichten bei Wahlfragen deutlich seltener, stützt sich auf sehr wenige Quellen und formuliert nicht immer neutral. Warum das auch für Schweizer Abstimmungen zählt.

Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Deutschland prüft künftig KI-Modelle – die Schweiz nicht

Deutschland hat in Berlin das KI-Sicherheitsinstitut «AISI Deutschland» gegründet: BSI und Bundesnetzagentur sollen führende KI-Modelle auf Cyber-Risiken und Kontrollverlust prüfen. Die Schweiz hat keine Stelle mit diesem Auftrag – und sitzt im internationalen Netzwerk der zehn Prüfinstitute nicht am Tisch.

Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Claudes Wasserzeichen wird prüfbar – aber nur für wenige

Anthropic hat die Erkennung seines Claude-Wasserzeichens geöffnet: Eine Detection-API in der Private Preview lässt Regulatoren, Medien und Faktenchecker prüfen, ob Claude an einem Text mitgeschrieben hat. Gleichzeitig wächst die Kritik – an der Textqualität und an Wasserzeichen, die in Verträge und Prüfungen hineinwandern.

Illustration einer venezianischen Maske vor Ringlicht und Handy-Stativ, kinewsletter.ch Stil
Illustration einer venezianischen Maske vor Ringlicht und Handy-Stativ, kinewsletter.ch Stil
REGULIERUNG & ETHIK·1. SEPTEMBER 2026

Instagram bremst KI-Influencer, die sich als Mensch ausgeben

Das Label «AI creator» heisst neu «AI-generated profile». Profile mit einer KI-Person, die das verschweigen, verlieren Reichweite – wer es offenlegt, nicht. In der Schweiz gibt es dafür bislang kein Gesetz.

Illustration einer Tresortür mit Brief davor, kinewsletter.ch Stil
Illustration einer Tresortür mit Brief davor, kinewsletter.ch Stil
REGULIERUNG & ETHIK·1. SEPTEMBER 2026

FSB-Chef Bailey warnt die G20 vor Frontier-KI

Frontier-KI könnte Tempo, Ausmass und Ökonomie von Cyberangriffen verändern – laut FSB-Chef Andrew Bailey die unmittelbarste Gefahr fürs globale Finanzsystem. Sein Brief an die G20 kam mit Basler Absender.

Illustration eines Siegelstempels auf einem Amtsschreibtisch, kinewsletter.ch Stil
Illustration eines Siegelstempels auf einem Amtsschreibtisch, kinewsletter.ch Stil
REGULIERUNG & ETHIK·1. SEPTEMBER 2026

Brüssel stuft ChatGPT als Suchmaschine ein

Die EU-Kommission hat ChatGPT als sehr grosse Online-Suchmaschine unter dem Digital Services Act eingestuft – als ersten KI-Chatbot überhaupt. Ausschlaggebend waren rund 159 Millionen monatliche Nutzer in der EU. Der DSA gilt in der Schweiz nicht, doch Bern schreibt gerade an einem Gesetz mit auffällig ähnlicher Logik.

Mehr aus Regulierung & Ethik →