BadHost contourne l’authentification de FastAPI avec un seul caractère dans l’en-tête Host
CVE-2026-48710, surnommée BadHost, permet à un attaquant non authentifié de transformer une requête bloquée en requête autorisée en ajoutant un caractère à l’en-tête Host, dans toutes les versions de Starlette antérieures à 1.0.1. Mettez à jour Starlette et auditez chaque middleware qui lit request.url.path au lieu du chemin ASGI brut.