CVE-2026-48710: 'BadHost' en Starlette expone millones de APIs de IA a bypass de autenticación
Un fallo de inyección en el encabezado Host de Starlette permite eludir silenciosamente el middleware de autenticación en FastAPI, vLLM, LiteLLM y servidores MCP. Actualiza a Starlette 1.0.1 de inmediato: la divulgación pública dejó menos de 24 horas de margen.
Una vulnerabilidad crítica de bypass de autenticación —CVE-2026-48710, apodada “BadHost”— fue divulgada públicamente el 22 de mayo de 2026 y afecta a todas las versiones de Starlette anteriores a la 1.0.1. Si ejecutas FastAPI, vLLM, LiteLLM o cualquier servidor MCP en producción, esto tiene prioridad sobre cualquier otra tarea.
Qué hace el fallo. Starlette es el framework ASGI sobre el que se construye FastAPI. Procesa los encabezados HTTP Host para resolver el enrutamiento de peticiones. BadHost explota la manera en que Starlette analiza esos encabezados: un atacante no autenticado puede inyectar un único carácter —/, ? o #— en el campo Host. Starlette interpreta mal la ruta de la petición resultante, lo que hace que el middleware de autenticación basado en rutas evalúe la ruta incorrecta y deje pasar la petición sin verificar credenciales. El atacante accede a endpoints protegidos como si estuviera autenticado.
Radio de impacto. Starlette se descarga más de 325 millones de veces por semana. Esa cifra subestima la exposición real: como FastAPI usa Starlette como núcleo de enrutamiento, prácticamente cualquier despliegue de FastAPI está afectado. La vulnerabilidad también impacta en vLLM (el runtime de inferencia LLM de código abierto más utilizado), LiteLLM y el creciente ecosistema de servidores MCP que potencian la invocación de herramientas por agentes de IA. Derek Zimmer, de OSTIF, declaró públicamente que la puntuación CVSS oficial de 6,5 (Moderada) “subestima el impacto en entornos reales”. X41 D-Sec, la firma de seguridad alemana que descubrió el fallo durante una auditoría de vLLM patrocinada por OSTIF, lo puntuó en 7,0 (Alto).
El cronograma de descubrimiento merece atención. X41 D-Sec encontró el fallo en enero de 2026. El parche llegó como Starlette 1.0.1 el 21 de mayo. La divulgación pública se produjo el 22 de mayo, dejando exactamente un día de margen entre la disponibilidad del parche y la documentación pública del exploit. Es un plazo muy ajustado para equipos que gestionan grandes superficies de API de IA en producción.
Qué hacer.
- Actualiza Starlette a 1.0.1 de inmediato:
pip install --upgrade starlette - Si usas FastAPI, actualiza también ese paquete:
pip install --upgrade fastapi starlette - Revisa el manejo del encabezado Host en tu proxy inverso o balanceador de carga — rechaza peticiones con caracteres inesperados en el campo Host como medida de defensa en profundidad
- Verifica tus endpoints con el escáner gratuito en badhost.org antes y después de aplicar el parche
Contexto más amplio. Esta vulnerabilidad surgió de una auditoría de vLLM específicamente, lo que indica que la comunidad de seguridad está comenzando a tratar la infraestructura de servicio de IA con el mismo rigor que históricamente se ha aplicado a frameworks web y bases de datos. Era necesario. La capa de APIs de IA se ha convertido en infraestructura crítica de producción para miles de empresas, y su postura de seguridad ha quedado rezagada respecto a su curva de adopción. A medida que aumente la cobertura de auditorías, se pueden esperar más CVEs en esta capa.
Fuentes
Lecturas relacionadas
- Ciberseguridad 'Agentjacking': Un Reporte de Error Falso en Sentry Puede Secuestrar tu Agente de Código IA
- Ciberseguridad CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo
- Ciberseguridad FortiBleed: 75.000 firewalls FortiGate comprometidos en todo el mundo — CISA exige acción inmediata