ACHTUNG, Python-Entwickler! Wer moderne Web-APIs baut, kennt FastAPI — und damit fast immer auch Starlette, das darunterliegende Framework. Genau dort steckt jetzt eine Lücke namens ‚BadHost‘ (CVE-2026-48710). Die Reichweite ist riesig: Starlette wird rund 123 Millionen Mal pro Woche heruntergeladen.
Was ist das Problem?
BadHost dreht sich um den Host-Header — also die Information, an welche Domain eine Anfrage gerichtet ist. Vertraut eine Anwendung diesem vom Client gelieferten Wert zu blind, können Angreifer das missbrauchen. Typische Folgen solcher Host-Header-Probleme reichen von fehlgeleiteten Links und Cache-Tricksereien bis zu Umgehungen von Sicherheitsprüfungen, die auf dem Host basieren.
Weil FastAPI auf Starlette aufsetzt, sind viele FastAPI-Projekte automatisch mitbetroffen — oft ohne dass die Entwickler es überhaupt merken, denn Starlette ist eine indirekte Abhängigkeit.
So flickst du deine App
- Update: Bring Starlette auf Version 1.0.1 (oder neuer). In den meisten Projekten genügt das, weil FastAPI Starlette mitzieht.
- Abhängigkeit prüfen:
pip show starlettebzw. ein Blick in deine Lockfile (poetry.lock, requirements.txt, uv.lock) zeigt die installierte Version. - Middleware checken: Sieh dir an, ob deine App dem Host-Header vertraut — etwa beim Bauen von URLs, bei Redirects oder bei Host-basierten Zugriffsregeln.
- TrustedHostMiddleware: Beschränke erlaubte Hostnamen explizit auf deine echten Domains.
EXTRA-TIPP: Lieferkette im Blick behalten
BadHost ist ein Lehrstück über transitive Abhängigkeiten: Du nutzt FastAPI, betroffen ist aber Starlette. Tools wie pip-audit oder Dependabot helfen, solche Lücken automatisch zu finden, bevor sie zum Problem werden.
FAZIT: Kleines Update, große Wirkung
Bei 123 Millionen Downloads pro Woche ist die Angriffsfläche enorm. Das Update auf Starlette 1.0.1 ist schnell gemacht — und der beste Zeitpunkt, gleich die Host-Header-Behandlung deiner App zu härten.
Häufige Fragen
Bin ich betroffen, wenn ich ’nur‘ FastAPI nutze?
Wie finde ich heraus, welche Starlette-Version läuft?
Wie behebe ich das Problem konkret?
Wie gefährlich ist eine Host-Header-Lücke?
Quellen: Threat-Modeling.com · Starlette (offiziell)