Przejdź do treści

Luka w popularnym pakiecie grozi milionom agentów AI

Materiał archiwalny. Informacje opisują stan z czasu publikacji; daty wydarzeń i źródeł znajdziesz w treści.

W skrócie

Odkryta krytyczna luka w Starlette zagraża polskim firmom używającym AI. Dowiedz się, co musisz wiedzieć o bezpieczeństwie agentów sztucznej inteligencji.

Pod koniec maja 2025 roku badacze bezpieczeństwa z firmy Endor Labs ujawnili krytyczną lukę w pakiecie Starlette - jednym z najpopularniejszych frameworków do budowy aplikacji webowych w Pythonie. Problem dotyczy sposobu, w jaki Starlette obsługuje przesyłane pliki, i pozwala atakującemu na przeprowadzenie ataku typu denial-of-service (DoS) poprzez wysłanie specjalnie spreparowanego żądania HTTP. Brzmi technicznie? Przełóżmy to na język biznesowy: jeśli Twoja firma korzysta z narzędzi AI opartych na Pythonie, istnieje realne ryzyko, że ktoś może je wyłączyć jednym żądaniem.

Skala problemu jest ogromna. Starlette to fundament, na którym zbudowany jest FastAPI - framework używany przez tysiące firm na całym świecie do tworzenia interfejsów programistycznych (API) dla swoich aplikacji AI. Według danych z PyPI, FastAPI jest pobierany ponad 40 milionów razy miesięcznie. To oznacza, że miliony agentów AI, chatbotów firmowych i systemów automatyzacji mogą być narażone na atak. Polskie firmy, które w ostatnich dwóch latach masowo wdrażały rozwiązania oparte na agentach AI, powinny potraktować tę informację jako sygnał alarmowy.

Nie chodzi tu o teoretyczne zagrożenie. Luka otrzymała identyfikator CVE-2025-43859 i ocenę CVSS na poziomie 9.8 na 10 - co oznacza, że jest klasyfikowana jako krytyczna. W praktyce atakujący może doprowadzić do wyczerpania zasobów serwera, na którym działa agent AI, bez potrzeby posiadania jakichkolwiek uprawnień czy uwierzytelnienia.

Co dokładnie się stało i dlaczego to ważne

Starlette to lekki framework ASGI (Asynchronous Server Gateway Interface) dla Pythona, stworzony przez Sebastiána Ramíreza - tego samego programistę, który stoi za FastAPI. W uproszczeniu: Starlette to warstwa, która obsługuje komunikację między internetem a Twoją aplikacją. Gdy wysyłasz plik do chatbota firmowego albo agent AI przetwarza dokument - to właśnie Starlette często odpowiada za przyjęcie tych danych.

Odkryta luka polega na tym, że mechanizm parsowania przesyłanych plików wieloczęściowych (multipart) nie nakłada odpowiednich limitów na rozmiar i liczbę przetwarzanych części żądania. Atakujący może wysłać żądanie z ogromną liczbą pustych pól formularza lub zagnieżdżonych części, co powoduje, że serwer zużywa całą dostępną pamięć RAM i procesor, aż w końcu przestaje odpowiadać.

Dlaczego to jest szczególnie groźne w kontekście agentów AI? Bo współczesne systemy agentowe - budowane na frameworkach takich jak LangChain, CrewAI czy AutoGen - bardzo często wystawiają swoje API właśnie przez FastAPI, a więc pośrednio przez Starlette. Agent AI, który przyjmuje dokumenty do analizy, przetwarza formularze klientów albo komunikuje się z innymi systemami przez API, staje się potencjalnym celem ataku. Jeden spreparowany request i cała infrastruktura AI w firmie może przestać działać.

Polskie firmy w strefie ryzyka

W ciągu ostatnich 18 miesięcy obserwuję rosnącą falę wdrożeń agentów AI w polskich małych i średnich firmach. Firmy e-commerce budują agentów obsługi klienta, kancelarie prawne wdrażają systemy analizy dokumentów, a firmy produkcyjne automatyzują obieg zamówień. Znaczna część tych rozwiązań opiera się na stosie technologicznym Python + FastAPI + model językowy (najczęściej przez API OpenAI lub modele lokalne).

Problem polega na tym, że wiele polskich firm wdraża narzędzia AI w trybie "szybko i tanio". Korzystają z gotowych szablonów, tutoriali z YouTube'a i repozytoriów na GitHubie, gdzie konfiguracja bezpieczeństwa jest minimalna. Rzadko kiedy mały software house z Krakowa czy Wrocławia przeprowadza pełny audyt zależności (dependency audit) przed wdrożeniem produkcyjnym. A to właśnie w zależnościach - pakietach, które instalują się automatycznie jako wymagania innych pakietów - czai się ryzyko.

Według raportu CERT Polska z 2024 roku, liczba incydentów bezpieczeństwa związanych z aplikacjami webowymi w Polsce wzrosła o 34% rok do roku. Dodajmy do tego fakt, że agenci AI często mają dostęp do wrażliwych danych firmowych - baz klientów, dokumentów finansowych, korespondencji - i otrzymujemy receptę na poważny problem. Wyłączenie agenta AI obsługującego klientów w szczycie sezonu sprzedażowego to nie tylko kwestia techniczna. To realna strata przychodów.

Weźmy konkretny przykład. Firma handlowa z Poznania, zatrudniająca 50 osób, wdrożyła agenta AI do automatycznej klasyfikacji i odpowiadania na zapytania ofertowe. System działa na FastAPI, przyjmuje załączniki PDF i przetwarza je przez model językowy. Bez aktualizacji Starlette ten system jest podatny na atak, który może go wyłączyć na godziny - a w tym czasie zapytania ofertowe pozostają bez odpowiedzi, klienci dzwonią na infolinię, a pracownicy wracają do ręcznego przetwarzania dokumentów.

Co zrobić: konkretny plan działania

Dobra wiadomość jest taka, że poprawka już istnieje. Starlette w wersji 0.46.2 i nowszych zawiera łatkę eliminującą tę lukę. Oto co powinna zrobić każda polska firma korzystająca z narzędzi AI opartych na Pythonie:

  • Sprawdź wersję Starlette w swoich projektach. Wpisz pip show starlette w terminalu serwera, na którym działa Twoja aplikacja AI. Jeśli wersja jest niższa niż 0.46.2 - musisz zaktualizować natychmiast.
  • Zaktualizuj FastAPI do najnowszej wersji. FastAPI automatycznie pobiera odpowiednią wersję Starlette, więc aktualizacja FastAPI powinna rozwiązać problem. Komenda: pip install --upgrade fastapi starlette.
  • Sprawdź inne zależności. Jeśli korzystasz z frameworków do budowy agentów AI (LangServe, CrewAI z interfejsem webowym, Streamlit z backendem FastAPI), sprawdź, czy one również korzystają z aktualnej wersji Starlette.
  • Wdróż monitoring zasobów serwera. Nawet po aktualizacji warto mieć system alertów, który poinformuje Cię, gdy zużycie pamięci lub procesora nagle wzrośnie. Narzędzia takie jak Grafana, Prometheus czy nawet prosty monitoring w panelu hostingowym mogą uratować sytuację.
  • Ogranicz rozmiar przesyłanych plików na poziomie serwera proxy. Jeśli korzystasz z Nginx lub Traefik przed swoją aplikacją, ustaw limity na rozmiar żądań (np. client_max_body_size w Nginx). To dodatkowa warstwa ochrony niezależna od samej aplikacji.

Jeśli Twoja firma korzysta z zewnętrznego dostawcy narzędzi AI - na przykład polskiego software house'u, który zbudował dla Ciebie chatbota czy system automatyzacji - wyślij mu informację o tej luce i poproś o potwierdzenie, że aktualizacja została przeprowadzona. To nie jest nadgorliwość. To podstawowa higiena bezpieczeństwa.

Szerszy kontekst: bezpieczeństwo agentów AI to nowy front

Ta luka w Starlette to tylko wierzchołek góry lodowej. W miarę jak firmy delegują coraz więcej zadań agentom AI, rośnie powierzchnia ataku. Agenci AI to nie są izolowane zabawki - to systemy, które mają dostęp do firmowych baz danych, wysyłają e-maile w imieniu pracowników, generują dokumenty i podejmują decyzje operacyjne. Każda luka w infrastrukturze, na której działają, staje się luką w całym biznesie.

OWASP (Open Web Application Security Project) opublikował w 2025 roku pierwszą wersję przewodnika bezpieczeństwa dla aplikacji opartych na dużych modelach językowych. Wśród najważniejszych zagrożeń wymieniono: wstrzykiwanie promptów (prompt injection), niekontrolowane wykonywanie kodu przez agentów, wycieki danych przez kontekst modelu oraz - właśnie - ataki na infrastrukturę serwerową. Luka w Starlette wpisuje się idealnie w tę ostatnią kategorię.

Polskie firmy mają tu dodatkowe wyzwanie. W odróżnieniu od korporacji, które zatrudniają dedykowane zespoły bezpieczeństwa, małe i średnie przedsiębiorstwa często nie mają nikogo, kto monitorowałby alerty bezpieczeństwa w pakietach open source. A przecież prawie każde nowoczesne narzędzie AI jest zbudowane z dziesiątek, a czasem setek takich pakietów. Wystarczy, że jeden z nich ma lukę, i cały system jest zagrożony.

Warto też uczciwie przyznać, że żadna aktualizacja nie daje stuprocentowego bezpieczeństwa. Nowe luki będą odkrywane regularnie - to naturalna konsekwencja rosnącej złożoności oprogramowania. Dlatego ważniejsze od reagowania na pojedyncze incydenty jest budowanie kultury bezpieczeństwa w firmie. Regularne aktualizacje zależności, automatyczne skanowanie podatności (narzędzia takie jak Dependabot, Snyk czy pip-audit), ograniczanie uprawnień agentów AI do minimum niezbędnego do działania - to fundamenty, bez których wdrażanie AI w firmie jest jak budowanie domu bez fundamentów.

Według danych z raportu IBM Cost of a Data Breach 2024, średni koszt naruszenia bezpieczeństwa danych w Europie wyniósł 4,3 miliona dolarów. Nawet jeśli w przypadku małej polskiej firmy kwoty będą wielokrotnie niższe, przestój systemu AI obsługującego klientów, utrata danych czy konieczność ręcznego przejęcia procesów mogą kosztować dziesiątki tysięcy złotych i - co trudniej wycenić - zaufanie klientów.

Podsumowanie

Luka CVE-2025-43859 w pakiecie Starlette to poważne ostrzeżenie dla każdej firmy, która wdraża agentów AI. Nie dlatego, że jest szczególnie wyrafinowana - wręcz przeciwnie, jej prostota jest przerażająca. Wystarczy jedno żądanie HTTP, żeby wyłączyć system, który obsługuje Twoich klientów, przetwarza Twoje dokumenty albo automatyzuje Twoje procesy biznesowe.

Dla polskich małych i średnich firm przekaz jest prosty: sprawdź swoje zależności, zaktualizuj Starlette do wersji 0.46.2 lub nowszej, a jeśli korzystasz z zewnętrznego dostawcy - upewnij się, że on też to zrobił. A na przyszłość - zainwestuj w podstawowy monitoring bezpieczeństwa swoich narzędzi AI. Koszt jest minimalny w porównaniu z potencjalnymi stratami.

Agenci AI dają polskim firmom ogromne możliwości. Ale każda możliwość niesie ze sobą odpowiedzialność. Bezpieczeństwo infrastruktury AI nie jest opcjonalnym dodatkiem - to warunek konieczny, żeby te możliwości rzeczywiście działały na Twoją korzyść.

Źródło: Millions of AI agents imperiled by critical vulnerability in open source package - Ars Technica

Najczęściej zadawane pytania

Czy to dotyczy moją małą firmę korzystającą z AI?

Jeśli używasz narzędzi opartych na Starlette (popularna biblioteka do budowania aplikacji webowych), powinieneś sprawdzić, czy masz zaktualizowaną wersję. Wiele platform AI, w tym te do automatyzacji procesów biznesowych, może być na tej liście. Skontaktuj się z dostawcą swoich narzędzi AI, aby uzyskać informacje o aktualizacjach bezpieczeństwa.

Co to jest Starlette i dlaczego jest tak ważne?

Starlette to framework (zestaw narzędzi) do tworzenia aplikacji webowych w Pythonie. Pobierany jest 325 milionów razy tygodniowo, co czyni go jednym z najpopularniejszych pakietów open source. Wiele aplikacji AI, chatbotów i systemów automatyzacji jest na nim zbudowanych. Luka w takim pakiecie ma potencjał dotknąć ogromną liczbę użytkowników.

Jakie kroki powinniśmy podjąć teraz w naszej firmie?

Po pierwsze: sprawdź, które narzędzia AI i aplikacje webowe używasz w firmie. Po drugie: skontaktuj się z dostawcami i poproś o informacje o aktualizacjach bezpieczeństwa. Po trzecie: jeśli masz własny zespół programistów, upewnij się, że aktualizują Starlette do najnowszej bezpiecznej wersji. Po czwarte: rozważ audyt bezpieczeństwa swoich systemów AI.

Źródła i pochodzenie materiału

Odnośniki źródłowe, jeśli zostały podane w archiwalnym materiale, znajdują się w jego treści. Ten widok nie oznacza ponownej weryfikacji źródeł.

Autor wskazany w archiwalnej publikacji: Paweł Reutt.

Zakres wykorzystania AI i weryfikacji redakcyjnej nie został potwierdzony w dostępnych metadanych.

Wydawca: PR Innowacje — Paweł Reutt.

Newsletter jest wstrzymany. Materiały znajdziesz w archiwum i RSS.