VMTech
Razgovarajmo

LiteLLM gatewayi izloženi zbog ključa „sk-1234“

LiteLLM gatewayi izloženi zbog ključa „sk-1234“

Wiz Research je u februaru pronašao 3.074 internetom dostupna LiteLLM gatewaya, od kojih je 294 prihvatilo primer administratorskog ključa sk-1234. U 191 od te 294 instance glavni ključ uopšte nije bio postavljen, pa bi prihvatile bilo koju vrednost; ostale su zadržale vrednost iz LiteLLM uputstva za podešavanje. LiteLLM je open-source AI gateway koji stoji između poslovnih aplikacija i provajdera jezičkih modela.

Glavni ključ ima dvostruku ulogu: administratorska je akreditacija i mehanizam kojim se uključuje autentifikacija. Zato njegovo odsustvo ili predvidiva vrednost daje napadaču pristup funkcijama koje mogu otkriti API ključeve provajdera modela, sadržaj upita i odgovora, kao i veze ka internim alatima preko Model Context Protocol-a.

Administrativni pristup otvara put do cloud naloga

Wiz je pokazao da administrator može da napravi pass-through rutu koja prosleđuje zahtev na proizvoljan URL. Pošto ciljna adresa nije proveravana u odnosu na privatne opsege, localhost ili cloud metadata adrese, ruta se može usmeriti ka servisu metapodataka instance i vratiti IAM kredencijale radnog opterećenja.

Prelazak na IMDSv2 sam po sebi ne rešava ovaj scenario. LiteLLM prosleđuje zaglavlja sa prefiksom x-pass- bez tog prefiksa, što je omogućilo slanje zaglavlja potrebnih za IMDSv2. Wiz navodi da je reč o demonstraciji koja zahteva prethodni administratorski pristup, a LiteLLM ovu mogućnost ne tretira kao ranjivost, jer administratore smatra pouzdanim akterima.

Verzije i ranjivosti koje zahtevaju pažnju

Pre verzije 1.82.0-stable, gateway pokrenut bez glavnog ključa svakom dolaznom zahtevu dodeljivao je puna administratorska prava. CVE-2026-59821 obuhvata zaobilaženje provera pri kreiranju i izmeni custom-code guardrail pravila, što je pre ispravke omogućavalo izvršavanje Python koda u kontejneru. LiteLLM ovu ranjivost ocenjuje kao Low, dok Wiz naglašava da je demonstracija vratila identitet root korisnika unutar kontejnera.

Zasebna ranjivost CVE-2026-40217 obuhvata izlazak iz sandboxa u verzijama od 1.81.8 do pre 1.83.10, uz potrebu za proxy-admin akreditacijom. CVE-2026-59822 omogućava otvaranje MCP sesije sa bilo kojim Bearer tokenom pre verzije 1.84.0, dok je CVE-2026-42271 omogućavala autentifikovanom korisniku izvršavanje komandi preko MCP test endpointa u pogođenim verzijama do 1.83.7.

Operativni koraci za smanjenje rizika

Nadogradnja na LiteLLM 1.84.0 ili noviji obuhvata ispravke za ranjivosti navedene u izveštaju. Nezavisno od nadogradnje, glavni ključ treba odmah zameniti dugom nasumičnom vrednošću. Pre rotacije potrebno je proveriti da li je postavljen zaseban salt ključ, jer pogrešan postupak može učiniti sačuvane kredencijale nečitljivim.

Dok nadogradnja nije moguća, LiteLLM savetuje blokiranje putanje /mcp/, MCP test endpointa i POST /guardrails/test_custom_code na reverse proxyju ili API gatewayu, uz ograničavanje kreiranja i izmene guardrail pravila samo na administratore. Potrebno je pregledati pass-through rute, ograničiti izlazni mrežni saobraćaj kontejnera i dodeliti radnom opterećenju najuži mogući IAM skup dozvola.

Ako postoji sumnja na prethodni pristup, treba pregledati listu guardrail pravila, ponovo pokrenuti proces radi uklanjanja koda iz memorije i rotirati ključeve provajdera, glavni ključ i kredencijale baze. Praktičan zaključak za poslovanje je da AI gateway treba tretirati kao skladište najvišeg nivoa tajni: ažuriranje softvera mora pratiti stroga kontrola akreditacija, mrežnih izlaza i cloud privilegija.

#litellm#cloudsecurity#aisecurity#iamsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 10.09.2026
Instagram

LiteLLM gatewayi izloženi zbog ključa „sk-1234“

Otvorite objavu na Instagramu ↗