
Starlette の Host ヘッダ検証欠如 CVE-2026-48710 - request.url.path を信じた認可がすり抜ける
約55分
2026年9月2日にCISA KEVへ追加されたStarletteのCVE-2026-48710(通称BadHost)を、CVEレコード・GitHub Security Advisory・修正コミット・KEVのJSONフィードという一次情報で整理します。Hostヘッダに区切り文字が1文字入るだけでrequest.url.pathがscope[path]とズレる仕組み、CVSS 6.5という控えめなスコアで悪用が確認された経緯、FastAPIの依存範囲に潜む落とし穴、恒久対策としてのscope参照への切り替え、TrustedHostMiddlewareとリバースプロキシによる暫定緩和、同日KEV追加7件の傾向、そしてログ調査の観点まで。
