NewsKategorienNewsletter-ArchivÜber unsKostenlos abonnieren

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
Alle NewsNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

BadHost: Eine Mini-Lücke bedroht Millionen KI-Agenten und MCP-Server

Die Sicherheitslücke «BadHost» im Python-Framework Starlette lässt sich mit einem einzigen Sonderzeichen ausnutzen und hebelt die Zugangskontrolle aus. Betroffen sind FastAPI, vLLM und besonders MCP-Server – auch in der Schweiz.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
3. JUNI 2026
2 MIN. LESEZEIT
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor (Dark)
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Ein einziges Sonderzeichen im Host-Header genügt, um die Authentifizierung vieler KI-Dienste auszuhebeln – das Update auf Starlette 1.0.1 ist Pflicht.

Eine einzige Sonderzeichen-Eingabe genügt – und plötzlich steht die Tür zu KI-Agenten, Modell-Servern und MCP-Schnittstellen offen. Die Sicherheitslücke «BadHost» trifft das Python-Fundament, auf dem ein Grossteil der heutigen KI-Infrastruktur läuft. Auch in der Schweiz dürften zahlreiche Systeme betroffen sein.

Was BadHost genau ist

BadHost ist eine Schwachstelle im Web-Framework Starlette – jenem Baustein, der unter FastAPI und damit unter einem riesigen Teil der Python-KI-Welt steckt. Starlette wird laut Sicherheitsforschern rund 325 Millionen Mal pro Woche heruntergeladen. Die Lücke trägt die Kennung CVE-2026-48710.

Der Fehler ist erschreckend simpel: Starlette baut die angefragte URL zusammen, indem es den vom Client gelieferten Host-Header ungeprüft mit dem Pfad kombiniert. Schiebt eine Angreiferin ein `/`, `?` oder `#` in diesen Header, verschiebt sich die Pfad-Grenze – und eine Zugangskontrolle, die eigentlich `/admin` blockiert, lässt die Anfrage durch. Im Klartext: Authentifizierung umgangen, ganz ohne Passwort.

Warum KI-Systeme besonders gefährdet sind

Entdeckt wurde die Lücke von den Sicherheitsfirmen Secwest und X41 D-Sec – ausgerechnet bei einem Code-Audit des KI-Modell-Servers vLLM. Genau das macht die Sache brisant: Betroffen sind nicht nur klassische Web-Apps, sondern die typische KI-Werkzeugkette – vLLM, der Proxy LiteLLM, Agenten-Frameworks und vor allem MCP-Server.

Die Forscher warnen, dass gerade MCP-Server ein verlässliches Einfallstor bieten, weil der MCP-Standard offene, nicht authentifizierte Endpunkte vorschreibt. Viele dieser KI-Dienste laufen zudem in Labor- und internen Netzen ohne vorgelagerten Schutz – also direkt angreifbar. Offiziell wurde die Lücke nur als mittel eingestuft (CVSS 6.5), doch die Entdecker halten das für deutlich untertrieben: Über die Kette aus Auth-Bypass liessen sich auch Server-Side-Request-Forgery und im schlimmsten Fall Codeausführung erreichen.

Was jetzt zu tun ist

Die gute Nachricht: Der Fix ist da. Starlette 1.0.1 (veröffentlicht am 21. Mai) prüft den Host-Header, bevor er die URL zusammenbaut. Wer eigene KI-Tools, Agenten oder MCP-Server auf FastAPI oder Starlette betreibt, sollte umgehend aktualisieren. Unter `badhost.org` steht zudem ein kostenloser Scanner bereit, der prüft, ob ein System verwundbar ist.

Etwas Entwarnung gibt es: Wer seine Dienste nicht direkt ins Internet stellt, sondern hinter CDN, Loadbalancer oder API-Gateway betreibt, ist meist geschützt – die nötigen Sonderzeichen werden dort oft schon herausgefiltert.

Einordnung: BadHost ist ein Lehrstück darüber, wie KI-Infrastruktur entsteht: schnell zusammengesteckt aus Open-Source-Bausteinen, von denen jeder für sich korrekt funktioniert – die Lücke entsteht erst im Zusammenspiel. Für Schweizer Teams, die gerade eigene Agenten und MCP-Server bauen, heisst das: Sicherheit gehört von Anfang an mitgedacht, nicht erst nach dem ersten Vorfall.

Quellen

InfoQ – BadHost Vulnerability Exposes AI Agents, Evaluators, and LLM Gateways↗ EXTERNER LINKX41 D-Sec – Security Advisory X41-2026-002 (Starlette)↗ EXTERNER LINKBadHost – CVE-2026-48710 Starlette Host-Header Auth Bypass↗ EXTERNER LINKCVE-2026-48710 – CVE Record↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Skizze eines Wanderers auf einem Bergpfad mit elektroblauem Wegweiser, der zu einem nebligen Gipfel führt
Skizze eines Wanderers auf einem Bergpfad mit elektroblauem Wegweiser, der zu einem nebligen Gipfel führt (Dark)
REGULIERUNG & ETHIK·1. JUNI 2026

Hassabis warnt: AGI vielleicht schon 2029 – und niemand ist bereit

Google-DeepMind-Chef Demis Hassabis sieht die Menschheit «in den Vorbergen der Singularität» und hält AGI schon 2029 für möglich. Sein Appell: Regierungen, Ökonomen und Gesellschaft müssen sich jetzt vorbereiten – nicht erst, wenn das nächste Modell alle überrascht.

Skizze eines Richterhammers mit blauem Akzent und einer Waage der Gerechtigkeit
Skizze eines Richterhammers mit blauem Akzent und einer Waage der Gerechtigkeit
REGULIERUNG & ETHIK·31. MAI 2026

Musk verliert vor Gericht: Jury weist alle Klagen gegen OpenAI ab

Eine Jury in Oakland hat sämtliche Klagen von Elon Musk gegen OpenAI abgewiesen – nach weniger als zwei Stunden Beratung. Die zentralen Vorwürfe gelten als verjährt; Musk will in Berufung gehen.

Skizze eines Video-Players, auf den eine Hand einen elektroblauen Stempel mit KI-Label drückt
Skizze eines Video-Players, auf den eine Hand einen elektroblauen Stempel mit KI-Label drückt (Dark)
REGULIERUNG & ETHIK·29. MAI 2026

YouTube labelt KI-Videos jetzt automatisch – auch ohne Zutun der Creator

YouTube kennzeichnet realistische KI-Videos künftig automatisch, selbst wenn Creator nichts deklarieren. Die Labels rücken prominenter ins Bild – ohne Nachteile bei Reichweite oder Monetarisierung.