#Linux & Open Source · 3 Min. Lesezeit · Tim Rinkel

FASTAPI-FALLE! ‚BadHost‘ reisst JETZT 123 Millionen Downloads pro Woche auf

FASTAPI-FALLE! ‚BadHost‘ reisst JETZT 123 Millionen Downloads pro Woche auf

ACHTUNG, Python-Entwickler! Wer moderne Web-APIs baut, kennt FastAPI — und damit fast immer auch Starlette, das darunterliegende Framework. Genau dort steckt jetzt eine Lücke namens ‚BadHost‘ (CVE-2026-48710). Die Reichweite ist riesig: Starlette wird rund 123 Millionen Mal pro Woche heruntergeladen.

Was ist das Problem?

BadHost dreht sich um den Host-Header — also die Information, an welche Domain eine Anfrage gerichtet ist. Vertraut eine Anwendung diesem vom Client gelieferten Wert zu blind, können Angreifer das missbrauchen. Typische Folgen solcher Host-Header-Probleme reichen von fehlgeleiteten Links und Cache-Tricksereien bis zu Umgehungen von Sicherheitsprüfungen, die auf dem Host basieren.

Weil FastAPI auf Starlette aufsetzt, sind viele FastAPI-Projekte automatisch mitbetroffen — oft ohne dass die Entwickler es überhaupt merken, denn Starlette ist eine indirekte Abhängigkeit.

So flickst du deine App

  • Update: Bring Starlette auf Version 1.0.1 (oder neuer). In den meisten Projekten genügt das, weil FastAPI Starlette mitzieht.
  • Abhängigkeit prüfen: pip show starlette bzw. ein Blick in deine Lockfile (poetry.lock, requirements.txt, uv.lock) zeigt die installierte Version.
  • Middleware checken: Sieh dir an, ob deine App dem Host-Header vertraut — etwa beim Bauen von URLs, bei Redirects oder bei Host-basierten Zugriffsregeln.
  • TrustedHostMiddleware: Beschränke erlaubte Hostnamen explizit auf deine echten Domains.

EXTRA-TIPP: Lieferkette im Blick behalten

BadHost ist ein Lehrstück über transitive Abhängigkeiten: Du nutzt FastAPI, betroffen ist aber Starlette. Tools wie pip-audit oder Dependabot helfen, solche Lücken automatisch zu finden, bevor sie zum Problem werden.

FAZIT: Kleines Update, große Wirkung

Bei 123 Millionen Downloads pro Woche ist die Angriffsfläche enorm. Das Update auf Starlette 1.0.1 ist schnell gemacht — und der beste Zeitpunkt, gleich die Host-Header-Behandlung deiner App zu härten.

Häufige Fragen

Bin ich betroffen, wenn ich ’nur‘ FastAPI nutze?
Sehr wahrscheinlich ja. FastAPI baut auf Starlette auf, das als Abhängigkeit mitinstalliert wird. Damit erbt deine FastAPI-App die Schwachstelle, auch wenn du Starlette nie direkt importierst. Prüfe die installierte Starlette-Version.
Wie finde ich heraus, welche Starlette-Version läuft?
Mit pip show starlette in deiner Umgebung oder einem Blick in die Lockfile deines Projekts (requirements.txt, poetry.lock, uv.lock). Liegt die Version unter 1.0.1, solltest du aktualisieren.
Wie behebe ich das Problem konkret?
Aktualisiere Starlette auf 1.0.1 oder neuer. In FastAPI-Projekten genügt meist ein Update, das Starlette mitzieht. Zusätzlich solltest du die Host-Header-Behandlung prüfen und mit TrustedHostMiddleware die erlaubten Hostnamen auf deine echten Domains begrenzen.
Wie gefährlich ist eine Host-Header-Lücke?
Das hängt davon ab, wie stark deine App dem Host-Header vertraut. Mögliche Folgen reichen von manipulierten Links und Cache-Problemen bis zur Umgehung host-basierter Sicherheitsregeln. Mit expliziter Host-Allowlist und dem Update lässt sich das Risiko stark senken.

Quellen: Threat-Modeling.com · Starlette (offiziell)

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert