NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

BadHost: Eine Mini-Lücke bedroht Millionen KI-Agenten und MCP-Server

Die Sicherheitslücke «BadHost» im Python-Framework Starlette lässt sich mit einem einzigen Sonderzeichen ausnutzen und hebelt die Zugangskontrolle aus. Betroffen sind FastAPI, vLLM und besonders MCP-Server – auch in der Schweiz.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
3. JUNI 2026
2 MIN. LESEZEIT
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor
Skizze einer schweren Serverraum-Stahltür, die einen Spalt offen steht, ein kleiner Schlüssel liegt davor am Boden, Tastenfeld an der Wand, dunkler Korridor (Dark)
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
INHALT
01Was BadHost genau ist02Warum KI-Systeme besonders gefährdet sind03Was jetzt zu tun ist
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Ein einziges Sonderzeichen im Host-Header genügt, um die Authentifizierung vieler KI-Dienste auszuhebeln – das Update auf Starlette 1.0.1 ist Pflicht.

Eine einzige Sonderzeichen-Eingabe genügt – und plötzlich steht die Tür zu KI-Agenten, Modell-Servern und MCP-Schnittstellen offen. Die Sicherheitslücke «BadHost» trifft das Python-Fundament, auf dem ein Grossteil der heutigen KI-Infrastruktur läuft. Auch in der Schweiz dürften zahlreiche Systeme betroffen sein.

Was BadHost genau ist

BadHost ist eine Schwachstelle im Web-Framework Starlette – jenem Baustein, der unter FastAPI und damit unter einem riesigen Teil der Python-KI-Welt steckt. Starlette wird laut Sicherheitsforschern rund 325 Millionen Mal pro Woche heruntergeladen. Die Lücke trägt die Kennung CVE-2026-48710.

Der Fehler ist erschreckend simpel: Starlette baut die angefragte URL zusammen, indem es den vom Client gelieferten Host-Header ungeprüft mit dem Pfad kombiniert. Schiebt eine Angreiferin ein `/`, `?` oder `#` in diesen Header, verschiebt sich die Pfad-Grenze – und eine Zugangskontrolle, die eigentlich `/admin` blockiert, lässt die Anfrage durch. Im Klartext: Authentifizierung umgangen, ganz ohne Passwort.

Warum KI-Systeme besonders gefährdet sind

Entdeckt wurde die Lücke von den Sicherheitsfirmen Secwest und X41 D-Sec – ausgerechnet bei einem Code-Audit des KI-Modell-Servers vLLM. Genau das macht die Sache brisant: Betroffen sind nicht nur klassische Web-Apps, sondern die typische KI-Werkzeugkette – vLLM, der Proxy LiteLLM, Agenten-Frameworks und vor allem MCP-Server.

Die Forscher warnen, dass gerade MCP-Server ein verlässliches Einfallstor bieten, weil der MCP-Standard offene, nicht authentifizierte Endpunkte vorschreibt. Viele dieser KI-Dienste laufen zudem in Labor- und internen Netzen ohne vorgelagerten Schutz – also direkt angreifbar. Offiziell wurde die Lücke nur als mittel eingestuft (CVSS 6.5), doch die Entdecker halten das für deutlich untertrieben: Über die Kette aus Auth-Bypass liessen sich auch Server-Side-Request-Forgery und im schlimmsten Fall Codeausführung erreichen.

Was jetzt zu tun ist

Die gute Nachricht: Der Fix ist da. Starlette 1.0.1 (veröffentlicht am 21. Mai) prüft den Host-Header, bevor er die URL zusammenbaut. Wer eigene KI-Tools, Agenten oder MCP-Server auf FastAPI oder Starlette betreibt, sollte umgehend aktualisieren. Unter `badhost.org` steht zudem ein kostenloser Scanner bereit, der prüft, ob ein System verwundbar ist.

Etwas Entwarnung gibt es: Wer seine Dienste nicht direkt ins Internet stellt, sondern hinter CDN, Loadbalancer oder API-Gateway betreibt, ist meist geschützt – die nötigen Sonderzeichen werden dort oft schon herausgefiltert.

Einordnung: BadHost ist ein Lehrstück darüber, wie KI-Infrastruktur entsteht: schnell zusammengesteckt aus Open-Source-Bausteinen, von denen jeder für sich korrekt funktioniert – die Lücke entsteht erst im Zusammenspiel. Für Schweizer Teams, die gerade eigene Agenten und MCP-Server bauen, heisst das: Sicherheit gehört von Anfang an mitgedacht, nicht erst nach dem ersten Vorfall.

Quellen

InfoQ – BadHost Vulnerability Exposes AI Agents, Evaluators, and LLM Gateways↗ EXTERNER LINKX41 D-Sec – Security Advisory X41-2026-002 (Starlette)↗ EXTERNER LINKBadHost – CVE-2026-48710 Starlette Host-Header Auth Bypass↗ EXTERNER LINKCVE-2026-48710 – CVE Record↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

OpenAI baut Not-Aus-Funktionen – auf Druck des Kongresses

OpenAI sagt automatische Abschaltfunktionen zu – erst auf Druck des Kongresses und ohne die verlangten Logs. Was ein Not-Aus technisch bedeutet.

Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

Washington erklärt KI-Training zu Fair Use – erstmals vor Gericht

Das US-Justizministerium hat sich erstmals in ein KI-Urheberrechtsverfahren eingeschaltet – auf der Seite von OpenAI. Training mit geschützten Texten sei Fair Use, argumentiert die Regierung und beruft sich dabei auf die nationale Sicherheit. Für Verlage, Autorinnen und Musiklabels steht damit ihr stärkster Hebel auf dem Spiel.

Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

New York verbietet KI an Schulen – die Schweiz macht das Gegenteil

New York City setzt generative KI für rund 600'000 Schülerinnen und Schüler bis zur 8. Klasse ein Jahr lang aus – das schärfste Schul-Moratorium der USA. In der Schweiz läuft die Bewegung genau umgekehrt: Kantone bauen KI-Zugänge und Leitfäden aus.

Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Googles KI-Übersichten zur Wahl: wenige Quellen, viel Blackbox

AlgorithmWatch hat 4'480 Suchanfragen zu drei deutschen Landtagswahlen ausgewertet. Das Ergebnis: Google zeigt KI-Übersichten bei Wahlfragen deutlich seltener, stützt sich auf sehr wenige Quellen und formuliert nicht immer neutral. Warum das auch für Schweizer Abstimmungen zählt.

Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
Illustration einer Prüfwerkbank mit grosser Lupe auf Gelenkstativ über einer verschlossenen Metallkassette, daneben Messschieber, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Deutschland prüft künftig KI-Modelle – die Schweiz nicht

Deutschland hat in Berlin das KI-Sicherheitsinstitut «AISI Deutschland» gegründet: BSI und Bundesnetzagentur sollen führende KI-Modelle auf Cyber-Risiken und Kontrollverlust prüfen. Die Schweiz hat keine Stelle mit diesem Auftrag – und sitzt im internationalen Netzwerk der zehn Prüfinstitute nicht am Tisch.

Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
Illustration eines Papierbogens unter einer Prüflampe mit Lupe auf einem Archivtisch, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Claudes Wasserzeichen wird prüfbar – aber nur für wenige

Anthropic hat die Erkennung seines Claude-Wasserzeichens geöffnet: Eine Detection-API in der Private Preview lässt Regulatoren, Medien und Faktenchecker prüfen, ob Claude an einem Text mitgeschrieben hat. Gleichzeitig wächst die Kritik – an der Textqualität und an Wasserzeichen, die in Verträge und Prüfungen hineinwandern.

Mehr aus Regulierung & Ethik →