Pod koniec maja 2025 roku badacze bezpieczeństwa z firmy Endor Labs ujawnili krytyczną lukę w pakiecie Starlette - jednym z najpopularniejszych frameworków do budowy aplikacji webowych w Pythonie. Problem dotyczy sposobu, w jaki Starlette obsługuje przesyłane pliki, i pozwala atakującemu na przeprowadzenie ataku typu denial-of-service (DoS) poprzez wysłanie specjalnie spreparowanego żądania HTTP. Brzmi technicznie? Przełóżmy to na język biznesowy: jeśli Twoja firma korzysta z narzędzi AI opartych na Pythonie, istnieje realne ryzyko, że ktoś może je wyłączyć jednym żądaniem.
Skala problemu jest ogromna. Starlette to fundament, na którym zbudowany jest FastAPI - framework używany przez tysiące firm na całym świecie do tworzenia interfejsów programistycznych (API) dla swoich aplikacji AI. Według danych z PyPI, FastAPI jest pobierany ponad 40 milionów razy miesięcznie. To oznacza, że miliony agentów AI, chatbotów firmowych i systemów automatyzacji mogą być narażone na atak. Polskie firmy, które w ostatnich dwóch latach masowo wdrażały rozwiązania oparte na agentach AI, powinny potraktować tę informację jako sygnał alarmowy.
Nie chodzi tu o teoretyczne zagrożenie. Luka otrzymała identyfikator CVE-2025-43859 i ocenę CVSS na poziomie 9.8 na 10 - co oznacza, że jest klasyfikowana jako krytyczna. W praktyce atakujący może doprowadzić do wyczerpania zasobów serwera, na którym działa agent AI, bez potrzeby posiadania jakichkolwiek uprawnień czy uwierzytelnienia.
Co dokładnie się stało i dlaczego to ważne
Starlette to lekki framework ASGI (Asynchronous Server Gateway Interface) dla Pythona, stworzony przez Sebastiána Ramíreza - tego samego programistę, który stoi za FastAPI. W uproszczeniu: Starlette to warstwa, która obsługuje komunikację między internetem a Twoją aplikacją. Gdy wysyłasz plik do chatbota firmowego albo agent AI przetwarza dokument - to właśnie Starlette często odpowiada za przyjęcie tych danych.
Odkryta luka polega na tym, że mechanizm parsowania przesyłanych plików wieloczęściowych (multipart) nie nakłada odpowiednich limitów na rozmiar i liczbę przetwarzanych części żądania. Atakujący może wysłać żądanie z ogromną liczbą pustych pól formularza lub zagnieżdżonych części, co powoduje, że serwer zużywa całą dostępną pamięć RAM i procesor, aż w końcu przestaje odpowiadać.
Dlaczego to jest szczególnie groźne w kontekście agentów AI? Bo współczesne systemy agentowe - budowane na frameworkach takich jak LangChain, CrewAI czy AutoGen - bardzo często wystawiają swoje API właśnie przez FastAPI, a więc pośrednio przez Starlette. Agent AI, który przyjmuje dokumenty do analizy, przetwarza formularze klientów albo komunikuje się z innymi systemami przez API, staje się potencjalnym celem ataku. Jeden spreparowany request i cała infrastruktura AI w firmie może przestać działać.
Polskie firmy w strefie ryzyka
W ciągu ostatnich 18 miesięcy obserwuję rosnącą falę wdrożeń agentów AI w polskich małych i średnich firmach. Firmy e-commerce budują agentów obsługi klienta, kancelarie prawne wdrażają systemy analizy dokumentów, a firmy produkcyjne automatyzują obieg zamówień. Znaczna część tych rozwiązań opiera się na stosie technologicznym Python + FastAPI + model językowy (najczęściej przez API OpenAI lub modele lokalne).
Problem polega na tym, że wiele polskich firm wdraża narzędzia AI w trybie "szybko i tanio". Korzystają z gotowych szablonów, tutoriali z YouTube'a i repozytoriów na GitHubie, gdzie konfiguracja bezpieczeństwa jest minimalna. Rzadko kiedy mały software house z Krakowa czy Wrocławia przeprowadza pełny audyt zależności (dependency audit) przed wdrożeniem produkcyjnym. A to właśnie w zależnościach - pakietach, które instalują się automatycznie jako wymagania innych pakietów - czai się ryzyko.
Według raportu CERT Polska z 2024 roku, liczba incydentów bezpieczeństwa związanych z aplikacjami webowymi w Polsce wzrosła o 34% rok do roku. Dodajmy do tego fakt, że agenci AI często mają dostęp do wrażliwych danych firmowych - baz klientów, dokumentów finansowych, korespondencji - i otrzymujemy receptę na poważny problem. Wyłączenie agenta AI obsługującego klientów w szczycie sezonu sprzedażowego to nie tylko kwestia techniczna. To realna strata przychodów.
Weźmy konkretny przykład. Firma handlowa z Poznania, zatrudniająca 50 osób, wdrożyła agenta AI do automatycznej klasyfikacji i odpowiadania na zapytania ofertowe. System działa na FastAPI, przyjmuje załączniki PDF i przetwarza je przez model językowy. Bez aktualizacji Starlette ten system jest podatny na atak, który może go wyłączyć na godziny - a w tym czasie zapytania ofertowe pozostają bez odpowiedzi, klienci dzwonią na infolinię, a pracownicy wracają do ręcznego przetwarzania dokumentów.
Co zrobić: konkretny plan działania
Dobra wiadomość jest taka, że poprawka już istnieje. Starlette w wersji 0.46.2 i nowszych zawiera łatkę eliminującą tę lukę. Oto co powinna zrobić każda polska firma korzystająca z narzędzi AI opartych na Pythonie:
- Sprawdź wersję Starlette w swoich projektach. Wpisz
pip show starlettew terminalu serwera, na którym działa Twoja aplikacja AI. Jeśli wersja jest niższa niż 0.46.2 - musisz zaktualizować natychmiast. - Zaktualizuj FastAPI do najnowszej wersji. FastAPI automatycznie pobiera odpowiednią wersję Starlette, więc aktualizacja FastAPI powinna rozwiązać problem. Komenda:
pip install --upgrade fastapi starlette. - Sprawdź inne zależności. Jeśli korzystasz z frameworków do budowy agentów AI (LangServe, CrewAI z interfejsem webowym, Streamlit z backendem FastAPI), sprawdź, czy one również korzystają z aktualnej wersji Starlette.
- Wdróż monitoring zasobów serwera. Nawet po aktualizacji warto mieć system alertów, który poinformuje Cię, gdy zużycie pamięci lub procesora nagle wzrośnie. Narzędzia takie jak Grafana, Prometheus czy nawet prosty monitoring w panelu hostingowym mogą uratować sytuację.
- Ogranicz rozmiar przesyłanych plików na poziomie serwera proxy. Jeśli korzystasz z Nginx lub Traefik przed swoją aplikacją, ustaw limity na rozmiar żądań (np.
client_max_body_sizew Nginx). To dodatkowa warstwa ochrony niezależna od samej aplikacji.
Jeśli Twoja firma korzysta z zewnętrznego dostawcy narzędzi AI - na przykład polskiego software house'u, który zbudował dla Ciebie chatbota czy system automatyzacji - wyślij mu informację o tej luce i poproś o potwierdzenie, że aktualizacja została przeprowadzona. To nie jest nadgorliwość. To podstawowa higiena bezpieczeństwa.
Szerszy kontekst: bezpieczeństwo agentów AI to nowy front
Ta luka w Starlette to tylko wierzchołek góry lodowej. W miarę jak firmy delegują coraz więcej zadań agentom AI, rośnie powierzchnia ataku. Agenci AI to nie są izolowane zabawki - to systemy, które mają dostęp do firmowych baz danych, wysyłają e-maile w imieniu pracowników, generują dokumenty i podejmują decyzje operacyjne. Każda luka w infrastrukturze, na której działają, staje się luką w całym biznesie.
OWASP (Open Web Application Security Project) opublikował w 2025 roku pierwszą wersję przewodnika bezpieczeństwa dla aplikacji opartych na dużych modelach językowych. Wśród najważniejszych zagrożeń wymieniono: wstrzykiwanie promptów (prompt injection), niekontrolowane wykonywanie kodu przez agentów, wycieki danych przez kontekst modelu oraz - właśnie - ataki na infrastrukturę serwerową. Luka w Starlette wpisuje się idealnie w tę ostatnią kategorię.
Polskie firmy mają tu dodatkowe wyzwanie. W odróżnieniu od korporacji, które zatrudniają dedykowane zespoły bezpieczeństwa, małe i średnie przedsiębiorstwa często nie mają nikogo, kto monitorowałby alerty bezpieczeństwa w pakietach open source. A przecież prawie każde nowoczesne narzędzie AI jest zbudowane z dziesiątek, a czasem setek takich pakietów. Wystarczy, że jeden z nich ma lukę, i cały system jest zagrożony.
Warto też uczciwie przyznać, że żadna aktualizacja nie daje stuprocentowego bezpieczeństwa. Nowe luki będą odkrywane regularnie - to naturalna konsekwencja rosnącej złożoności oprogramowania. Dlatego ważniejsze od reagowania na pojedyncze incydenty jest budowanie kultury bezpieczeństwa w firmie. Regularne aktualizacje zależności, automatyczne skanowanie podatności (narzędzia takie jak Dependabot, Snyk czy pip-audit), ograniczanie uprawnień agentów AI do minimum niezbędnego do działania - to fundamenty, bez których wdrażanie AI w firmie jest jak budowanie domu bez fundamentów.
Według danych z raportu IBM Cost of a Data Breach 2024, średni koszt naruszenia bezpieczeństwa danych w Europie wyniósł 4,3 miliona dolarów. Nawet jeśli w przypadku małej polskiej firmy kwoty będą wielokrotnie niższe, przestój systemu AI obsługującego klientów, utrata danych czy konieczność ręcznego przejęcia procesów mogą kosztować dziesiątki tysięcy złotych i - co trudniej wycenić - zaufanie klientów.
Podsumowanie
Luka CVE-2025-43859 w pakiecie Starlette to poważne ostrzeżenie dla każdej firmy, która wdraża agentów AI. Nie dlatego, że jest szczególnie wyrafinowana - wręcz przeciwnie, jej prostota jest przerażająca. Wystarczy jedno żądanie HTTP, żeby wyłączyć system, który obsługuje Twoich klientów, przetwarza Twoje dokumenty albo automatyzuje Twoje procesy biznesowe.
Dla polskich małych i średnich firm przekaz jest prosty: sprawdź swoje zależności, zaktualizuj Starlette do wersji 0.46.2 lub nowszej, a jeśli korzystasz z zewnętrznego dostawcy - upewnij się, że on też to zrobił. A na przyszłość - zainwestuj w podstawowy monitoring bezpieczeństwa swoich narzędzi AI. Koszt jest minimalny w porównaniu z potencjalnymi stratami.
Agenci AI dają polskim firmom ogromne możliwości. Ale każda możliwość niesie ze sobą odpowiedzialność. Bezpieczeństwo infrastruktury AI nie jest opcjonalnym dodatkiem - to warunek konieczny, żeby te możliwości rzeczywiście działały na Twoją korzyść.
Źródło: Millions of AI agents imperiled by critical vulnerability in open source package - Ars Technica