何が起きたか
CISAは2026年9月2日にCVE-2026-48710をKEVに追加し、StarlettのHTTPリクエスト/レスポンススマグリング脆弱性の野生下での積極的な悪用を確認した。Starlettはvlm、LiteLLM、および多数のMCPサーバー実装の基盤であるため、このバグは広く展開されているAIサービングおよびゲートウェイインフラストラクチャの認証境界を直接脅かしている。研究者は、LiteLLMのコマンドインジェクション脆弱性と連鎖し、認証なしのRCEが実現されたと報告している。
なぜ重要か
これはAIインフラストラクチャが構築される基盤層の脆弱性である — モデルサービングおよびエージェントツーリングエコシステム全体に連鎖的な影響を及ぼす単一の脆弱性であり、確認された積極的な悪用の下にある。
攻撃経路
Hostヘッダーに挿入された単一の不正形式の文字(/、?、または#)がパス境界再構築をシフトさせ、request.url.pathがルーターによって実際にディスパッチされるパスから発散する — 再構築されたURLパスを信頼するパスベースの認証/認可ミドルウェアをバイパスできる。
影響を受けるシステム
Kludex Starlette(vLLM、LiteLLM、FastAPIベースのMCPサーバーの基盤となるASGIフレームワーク)
緩和策
Starlette GHSA-86qp-5c8j-p5mrに従ってベンダーパッチを適用し、Starlettのパスベース認証ミドルウェアに依存するAIゲートウェイ/MCPサーバーを監査する。