【漏洞预警】一个 Authorization 头就可能打进 AI 网关?LiteLLM曝0点击SQL注入漏洞(CVE-2026-42208)

匿名者  6天前

漏洞预警文章封面.png▌漏洞概述

      LiteLLM 是一款开源 AI Gateway / Proxy 项目,支持以统一接口接入 OpenAI、Anthropic、Gemini、Azure OpenAI、Bedrock 等 100 多家模型服务商,具备密钥管理、调用路由、日志、限流、计费等能力。该项目当前 GitHub Star 已超过 4.5 万,在多模型统一接入和企业 AI 网关场景中广泛使用。

      GitHub 官方安全通告显示,LiteLLM 存在一个高危 SQL 注入漏洞,编号为 CVE-2026-42208,CVSS 9.3,严重等级为 Critical

受影响版本:

  • >=1.81.16, <1.83.7

修复版本:

  • >=1.83.7

漏洞描述

      根据当前通告,问题出在 LiteLLM Proxy 的 API Key 校验过程中。代理在处理调用方传入的 Authorization 值时,未将该值始终作为独立参数传给数据库,而是在特定错误处理路径中被带入查询语句。攻击者可通过构造未授权请求访问 LiteLLM 的模型调用接口,并借此触发脆弱查询逻辑。官方说明指出,攻击者可读取代理数据库中的数据,并在一定条件下修改数据库内容,进而带来对代理及其管理凭据的未授权访问风险。

      需要注意的是,这一问题主要影响 LiteLLM Proxy / AI Gateway 部署场景。如果仅将 LiteLLM 作为本地 SDK 使用,且未启用代理服务,风险相对有限。

▌威胁状态分析

从当前公开信息看,这一漏洞具备几个值得重视的特点。

1.漏洞触发点位于 API Key 校验链路,属于 LiteLLM 对外服务的关键入口。 这类位置一旦暴露在公网,往往更容易被攻击者优先探测。结合 FOFA 测绘结果LiteLLM  API  17,183 条公网实例,表明相关组件在公网具备一定暴露规模。虽然这并不意味着上述资产全部受本次漏洞影响,但从攻击面角度看,未及时升级和未收敛暴露面的实例,面临被批量扫描和利用的风险不容忽视。
image.png2.该漏洞不依赖攻击者先获得合法凭据,官方通告已明确提到 unauthenticated attacker,说明未授权攻击面真实存在。

3.LiteLLM 的产品定位决定了它通常不只是一个普通组件,而是企业统一接入大模型服务的代理层。一旦这一层失守,影响范围可能从单个实例扩大到上游模型密钥、调用日志、审计数据和业务调用链路。

▌风险场景

建议重点关注以下风险场景:

  • 使用 LiteLLM 作为统一 AI Gateway / Proxy,对接多个大模型厂商;

  • LiteLLM Proxy 对公网、合作方网络、办公网或低信任内网开放访问;

  • 代理中保存了上游模型 API Key、虚拟密钥、调用日志、计费或审计数据;

  • 研发、测试、灰度环境中存在单独部署的 LiteLLM 实例,但未纳入统一资产管理。

如果企业存在多个团队各自部署 LiteLLM 的情况,实际风险往往高于单实例场景,因为影子实例和测试环境更容易被忽略。

▌风险影响

如果漏洞被成功利用,企业需要重点关注以下后果:

  • 上游模型服务 API Key、代理虚拟密钥等敏感凭据被读取;

  • LiteLLM 代理配置被篡改,导致访问绕过、额度滥用或未授权调用;

  • 调用日志、审计记录、计费数据被读取或修改;

  • 与模型调用相关的提示词、请求内容、返回结果等数据存在泄露风险;

  • 攻击者借 AI 网关作为跳板,继续接触内部模型服务或相关业务系统。

对于已将 LiteLLM 接入生产链路的企业,这类问题不应只按“开源组件漏洞”看待,而应按“AI 服务统一入口风险”处理。

▌排查建议

建议优先完成以下排查:

1. 确认是否使用 LiteLLM Proxy重点排查生产、测试、灰度环境,以及研发团队自行部署的实例;

2. 核查版本是否落入受影响范围如果版本为 >=1.81.16, <1.83.7,应视为受影响;

3. 核查实例是否存在外部暴露如果 LiteLLM Proxy 可被公网、第三方网络或低信任网络访问,风险应上调。

4. 检查异常访问与敏感数据风险重点查看:

  • 模型调用接口上的异常失败请求;

  • 含异常或畸形 Authorization 头的访问记录;

  • 数据库中代理密钥、配置项、日志数据是否出现异常变更;

  • 上游模型厂商密钥是否出现异常调用。

▌修复建议

1. 立即升级尽快升级至 安全版本

2. 如果短时间内无法升级,可在 general_settings 下设置:disable_error_logs: true

3. 收敛暴露面的同时建议执行:

  • 限制 LiteLLM Proxy 的访问来源

  • 关闭不必要的外网入口

  • 避免将测试环境和临时代理直接暴露到公网

  • 将管理入口与业务调用入口分离

4. 轮换相关凭据如果实例已对外暴露,或无法确认是否被利用,建议轮换:

  • 上游模型服务 API Key

  • LiteLLM 虚拟密钥

  • 管理员令牌

  • 与代理关联的数据库凭据

▌产品支持情况

       FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持该漏洞关联产品组件暴露面风险资产规则识别,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。 

image.png▌参考

最新评论

昵称
邮箱
提交评论