Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

BadHost: Ein Zeichen macht Millionen KI-Agenten angreifbar

Stephan Skrobisch 19. Juni 2026 8 Min.

Ein einziges Zeichen im HTTP-Host-Header genügt, um die Zugangskontrolle tausender Python-KI-Dienste auszuhebeln. Die Sicherheitsfirma X41 D-Sec hat in Starlette, dem Fundament des weit verbreiteten Python-Frameworks FastAPI, eine Schwachstelle gefunden. Besagte Sicherheitslücke trägt die Kennung CVE-2026-48710 und den Namen BadHost.

Betroffen sind FastAPI, der KI-Inferenzdienst vLLM, der Modell-Proxy LiteLLM und zahlreiche MCP-Server. Ein Patch existiert seit dem 21. Mai 2026 mit Starlette 1.0.1.

Was BadHost ist und warum ein Zeichen ausreicht

Eine CVE ist eine eindeutige Kennung für eine öffentlich dokumentierte Sicherheitslücke. CVE-2026-48710 wurde von der Aachener Sicherheitsfirma X41 D-Sec entdeckt. Gefunden wurde die Schwachstelle bei einem Audit des KI-Inferenzservers vLLM. Für die Organisation war der Open Source Technology Improvement Fund, kurz OSTIF, verantwortlich. Die Forscher führten das Problem bei der manuellen Analyse nicht auf vLLM zurück, sondern auf eine darunterliegende Komponente: Starlette. Brisant wird der Fall für die KI-Szene, weil gerade KI-Agenten mit weitreichenden Zugriffsrechten durch solche Sicherheitslücken besonders gefährlich werden können.

OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?
claw://SECURITY
OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?Bei OpenClaw ist es möglich, dem KI-Agenten Vollzugriff auf den eigenen Rechner zu geben. Seit dem Start im Januar 2026 wurden bislang neun Sicherheitslücken offengelegt…17. März 2026

Starlette ist ein schlankes Python-Werkzeug für asynchrone Web-Dienste. Es basiert auf dem Standard ASGI (Asynchronous Server Gateway Interface), einer Schnittstelle zwischen Webserver und Python-Anwendung. Der Fehler steckt in der Art, wie Starlette die angefragte Adresse rekonstruiert. Das Framework setzt die vollständige URL aus dem Host-Header und dem angefragten Pfad zusammen und parst das Ergebnis neu. Der Wert des Host-Headers wird dabei nicht gegen die Grammatik der Standards RFC 9112 und RFC 3986 geprüft.

Das Advisory von X41 zeigt den Effekt an einem knappen Beispiel. Angefragt wird der Pfad /foo, der Host-Header lautet aber example.com/abc?bar=. Daraus entsteht eine rekonstruierte URL mit dem Pfad /abc. Angefragt wurde also /foo, gemeldet wird /abc. Ein /, ein ? oder ein # im Host verschiebt die Grenze zwischen Pfad, Query und Fragment. Genau dort beginnt das Problem.

AnzeigeAnzeige

Router und Middleware sehen zwei verschiedene Pfade

Starlette leitet eine Anfrage anhand des Pfads weiter, der in der ursprünglichen HTTP-Anfrage stand. Dieser Wert stammt direkt vom ASGI-Server. Das Routing im Framework greift also auf den korrekten Pfad zu. Das Attribut „request.url.path“, das Middleware und Endpunkten zur Verfügung steht, stammt jedoch aus der neu zusammengesetzten URL. Beide Ebenen lesen damit unterschiedliche Pfade aus derselben Anfrage.

Middleware ist eine Zwischenschicht, die jede Anfrage vor dem eigentlichen Endpunkt durchläuft, etwa für eine Prüfung der Zugriffsrechte. Trifft eine solche Schicht ihre Entscheidung anhand von „request.url.path“, lässt sich diese aushebeln. Der manipulierte Host-Header gaukelt ihr einen harmlosen Pfad vor. Das Routing schickt die Anfrage trotzdem an den geschützten Endpunkt, der daraufhin antwortet.

Dass eine umgangene Zugriffsprüfung kein theoretisches Problem ist, zeigt die Debatte darum, warum Sandboxing bei KI-Agenten an Grenzen stößt. Die Konsequenzen reichen laut X41 von einer umgangenen Authentifizierung über SSRF bis zur Remote Code Execution. SSRF steht für Server-Side Request Forgery, einen Angriff, bei dem ein Server zu Anfragen an interne Ziele verleitet wird. Remote Code Execution bezeichnet die Ausführung von fremdem Code aus der Ferne, die schwerste Klasse von Folgen. Welche davon eintritt, hängt vom konkreten Dienst ab, der Starlette einsetzt.

Warum OpenClaw ein anderes Sicherheitsmodell braucht als klassische Software
claw://SECURITY
Warum OpenClaw ein anderes Sicherheitsmodell braucht als klassische SoftwareDer vom österreichischen Entwickler Peter Steinberger gestartete KI-Agent OpenClaw vereint drei Eigenschaften, die ihn grundlegend von klassischer Software unterscheiden. Er hat Zugriff auf private Daten,…20. März 2026

Warum die halbe Python-KI-Welt betroffen ist

Starlette ist keine Randnotiz im Python-Ökosystem. Das Paket verzeichnet laut pypistats über 100 Millionen Downloads pro Woche und gehört damit zu den meistgenutzten Bausteinen im Python-Umfeld. Vor allem aber bildet es das Fundament von FastAPI, dem De-facto-Standard für Programmierschnittstellen in Python. Wer FastAPI nutzt, verwendet Starlette, oft ohne es direkt zu importieren.

Über FastAPI erreicht die Schwachstelle einen Großteil der KI-Infrastruktur in Python. Betroffen ist der Inferenzdienst vLLM, bei dem der Fehler ursprünglich auffiel. Dazu kommen der Modell-Proxy LiteLLM und Text Generation Inference von Hugging Face. Auch viele OpenAI-kompatible Proxy-Dienste nutzen diese Grundlage, ebenso MCP-Server, Agent-Harnesses und Dashboards zur Modellverwaltung. Wer zuletzt im KI-Agenten-Umfeld etwas in Python gebaut hat, dürfte Starlette mit hoher Wahrscheinlichkeit indirekt als Abhängigkeit nutzen.

Das Muster ist nicht neu. Erst vor Kurzem hat eine aktiv ausgenutzte Schwachstelle in LiteLLM das gezeigt. Ein einzelner Baustein gefährdete eine ganze Kette von Diensten. Die größere Entwicklung hinter solchen Vorfällen ist eine Verschiebung der Angriffsfläche in die Lieferkette der KI-Werkzeuge.

Wie Vibe Coding die Supply-Chain zur größten Angriffsfläche der KI-Ära macht
claw://SECURITY
Wie Vibe Coding die Supply-Chain zur größten Angriffsfläche der KI-Ära machtEin einzelner Angreifer kompromittiert in zweieinhalb Monaten neun mexikanische Behörden. 195 Millionen Steuer-Identitäten und 220 Millionen Zivilregister-Einträge wurden gestohlen. Als Werkzeug dienten Claude Code und…3. Juni 2026
❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →