黑客可将存在漏洞的LiteLLMAI网关转化为获取root权限和窃取云凭证的途径

admin 2026-09-14 04:32:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 黑客扫描发现近十分之一暴露的litellmAI网关使用默认密钥sk-1234或无需认证,存在CVE-2026-59822等漏洞,可导致LLM劫持、云凭证窃取及根级代码执行。建议升级至1.84.0以上,更换强密钥,限制MCP访问并审计配置。 综合评分: 88 文章分类: 漏洞分析,云安全,安全工具


黑客可将存在漏洞的 LiteLLM AI 网关转化为获取 root 权限和窃取云凭证的途径

原创

ZM ZM

暗镜

2026年9月13日 06:38 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近十分之一暴露于互联网的 LiteLLM AI 网关接受了广为人知的默认主密钥 sk-1234,或者不需要身份验证,从而为 LLM 劫持、敏感凭证泄露以及在易受攻击的版本中在网关容器内执行根级代码提供了直接途径。

他们对 3,074 个可公开访问的互联网实例进行了扫描,发现 294 个系统(占 9.6%)接受了默认密钥;191 个实例(占 6.2%)未启用身份验证。

最严重的外部可访问问题,跟踪编号为 CVE-2026-59822,影响 LiteLLM 的模型上下文协议 (MCP) 流式 HTTP 端点。

在 LiteLLM 1.84.0 之前,攻击者可以提供任意 Bearer 令牌,并触发 OAuth2 回退路径,将失败的 API 密钥验证转换为空的已验证用户对象。

实际上,即使只有一个字符的令牌也可以建立有效的 MCP 会话,并访问已配置的 MCP 工具,而无需合法的 LiteLLM 密钥。

这一点至关重要,因为 MCP 服务器通常不仅暴露数据,还会暴露操作。根据部署配置,被攻破的网关可能提供对内部数据库、源代码库、工单系统、Slack 工作区、文件存储、CI/CD 工具以及其他连接的企业服务的访问权限。

该漏洞已被添加到 CISA 的已知已利用漏洞目录中,表明已在实际环境中发现该漏洞被利用。

研究人员还重点介绍了一种涉及 LiteLLM 直通端点的云凭证窃取场景。该功能允许管理员将请求代理到指定的 URL,包括内部地址。

如果攻击者获得管理权限,他们可以配置一条针对云元数据服务(例如 169.254.169.254 的 AWS EC2 IMDS)的路由,并检索临时 IAM 凭证。

虽然这种行为被视为一种管理能力,而不是一个独立的漏洞,但当通过默认凭据、缺少身份验证或其他授权缺陷获得管理访问权限时,就会变得危险。

相关的授权问题 CVE-2026-35029 允许已认证的用户利用 LiteLLM 的 /config/update 端点上缺失的授权检查。

红帽公司表示,该漏洞可能允许更改代理和环境变量,从而可能导致远程代码执行、未经授权的服务器文件访问和特权帐户接管。

使用 LiteLLM 的组织应立即升级到至少 1.84.0 版本,以解决 MCP 身份验证绕过问题,并确保运行 1.82.0-stable 或更高版本以修复自定义代码防护栏问题。

他们还应该检查已部署的版本中是否包含 CVE-2026-35029 修复程序。

管理员应将 sk-1234 替换为强大的唯一主密钥;如果 MCP 不是必需的,则禁用或严格限制 /mcp/ 访问;审核已配置的 MCP 服务器和工具权限;检查现有的防护措施和传递路径。

LiteLLM 网关应被视为一级基础设施。它们位于应用程序工作负载、模型提供商、云凭证、提示、内部工具和自动化系统之间,因此,安全性差的网关对攻击者的价值远高于传统的 API 代理。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《黑客可将存在漏洞的 LiteLLM AI 网关转化为获取 root 权限和窃取云凭证的途径》

评论:0   参与:  0