Millones de agentes y dispositivos de inteligencia artificial en todo el mundo corren el riesgo de sufrir una vulnerabilidad crítica que podría permitir a los piratas informáticos comprometer los servidores que los ejecutan y enviar datos confidenciales y credenciales a cuentas de terceros, advirtió un investigador de seguridad.
La vulnerabilidad se encuentra en el marco de código abierto Starlette, que según su desarrollador vale 325 millones de descargas por semana. Miles de otros proyectos de código abierto también son vulnerables porque requieren Starlette para funcionar. El marco es una implementación de ASGI (interfaz de puerta de enlace de servidor asíncrono), que permite el procesamiento eficiente de una gran cantidad de solicitudes al mismo tiempo. Starlette es la base de FastAPI y otros marcos ampliamente utilizados para crear servicios en aplicaciones Python y mucho más.
Es trivial de explotar, millones de servidores están expuestos
ASGI, y por extensión Starlette, tiene acceso a servidores que ejecutan MCP (Protocolo de entorno modelo), que permite a los agentes de IA de los principales proveedores acceder a recursos externos, incluidas bases de datos de usuarios, cuentas de correo electrónico y calendario, y todos los demás recursos. Para conectarse a sistemas externos, los servidores MCP almacenan credenciales para cada uno, lo que los convierte en repositorios particularmente valiosos para los atacantes.
La vulnerabilidad, identificada como CVE-2026-48710 y BadHost, es un exploit trivial y funciona contra la mayoría de los sistemas que no están detrás de un firewall configurado correctamente. Además de FastAPI, otros paquetes ampliamente utilizados, incluidos vLLM y LiteLLM, también se ven afectados. BadHost afecta a las versiones de Starlette anteriores a la 1.0.1, que se lanzó el viernes.
«Un solo carácter insertado en el encabezado del host HTTP evita la autorización basada en ruta en Starlette, el núcleo de enrutamiento FastAPI», escribieron los investigadores de Secwest. «A través de FastAPI, esta primitiva (actualmente rastreada como CVE-2026-48710 y denominada BadHost por los descubridores) llega a un gran segmento del ecosistema de IA de Python: vLLM (donde se descubrió el error), LiteLLM, inferencia de generación de texto, la mayoría de los servidores de corrección de OpenAI, servidores de arnés, agentes, daval, interfaces de usuario de gestión de modelos».
BadHost tiene una calificación de gravedad de 7 sobre 10. Según Secwest, la calificación «subestima significativamente» la amenaza que representa para las personas que utilizan otras aplicaciones que dependen de Starlette. X41 D-Sec, la empresa de seguridad que lo descubrió, lo clasificó como «crítico». X41 D-Sec se ha asociado con otra empresa de seguridad llamada Nemesis para crear un escáner en línea que puede comprobar si un servidor determinado es vulnerable.

